Google Cloud Dialogflow CXで発見された「Rogue Agent」脆弱性(CVE 2026 4764)は、1つのAIエージェントの編集権限を持つ攻撃者が、悪意のあるPlaybookをインポートすることで、同一Google Cloudプロジェクト内の全エージェントに影響を及ぼす権限昇格の連鎖を引き起こすものです。 Varonis Threat Labsが2025年11月に発見。Googleは2026年3月15日に最初のパッチを適用しましたが、根本的なアーキテクチャの問題は同年6月の2回目のパッチで完全に修正されました。今のところ、実際に悪用された形跡は確認されていません。
研究の答え

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the "Rogue Agent" vulnerability disclosed by Varonis Threat Labs in Google Cloud's Dialo. Article summary: **Answer:** The "Rogue Agent" vulnerability was a critical privilege-escalation chain in Google Cloud's Dialogflow CX that let an attacker with edit rights on one agent inject malicious Python code into shared Playbook C. Topic tags: general, government, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
Google Cloudが提供するAIチャットボット・音声アシスタント構築プラットフォーム「Dialogflow CX」において、Rogue Agent(不正エージェント)と呼ばれる重大な脆弱性連鎖が発見されました。これは、攻撃者がたった1つのチャットボット(エージェント)に対する編集権限を悪用し、同じクラウドプロジェクト内の他のすべてのAIエージェントに影響を及ぼすことを可能にするものですAV。
セキュリティ企業Varonis Threat Labsが2025年後半にこの問題を発見し、実際の悪用が確認される前にGoogleと協力して修正が行われました。本記事では、この脆弱性のメカニズム、潜在的な影響、修正の経緯、そしてマルチエージェントAIシステムのセキュリティにおける教訓について解説します。
Dialogflow CXは、企業がカスタマーサポート、金融サービス、ヘルスケア向けの高度な会話型AIエージェントを構築するためのGoogle Cloudの主力プラットフォームですA。このプラットフォームの重要な機能の一つがPlaybooksであり、開発者はこれにCode Blocks(コードブロック)と呼ばれるインラインのPythonコードを添付することで、エージェントの動作を細かく制御できますTD。
Varonisの調査により、これらのCode Blocksがエージェント間で適切に分離されていないことが判明しましたV。攻撃の連鎖は以下のように進行します。
dialogflow.playbooks.update権限を保有している必要がありますDN。この脆弱性の根幹は、Playbookインポート機能における認可チェックの欠如(Missing Authorization)であり、CVE-2026-4764として識別されていますND。その深刻度はCVSSスコア9.4と評価され、緊急のセキュリティリスクに位置づけられましたL。
悪意のあるコードが標的のエージェント内で実行されると、攻撃者は以下のような行動をとることが可能でしたV:
Googleは、これらのパッチ適用のために顧客側での対応は不要であると発表していますD。
Varonisは、Code Blocksの実行環境を共有するエージェント間の分離が根本的に不十分であることを特定しましたV。Playbookインポートの認可問題が修正された後も、もし1つのエージェントが侵害された場合、アーキテクチャそのものがクロスエージェントのコード実行を許してしまうという設計上の問題が残っていました。この問題に対処するために、2026年6月の2回目のパッチが必要となりました。
また、Googleはエージェント設定にプロンプトセキュリティチェックの機能を追加しました。これは、今回のような攻撃連鎖の一部として悪用される可能性のあるプロンプトインジェクション攻撃を検出・ブロックするのに役立ちますVD。
パッチが適用される前に、この脆弱性が実際に悪用されたという証拠は確認されていませんA。Google Cloudの広報担当者は、「お客様のシステムが侵害されたという既知の兆候はありません。お客様による対応は不要です。」と述べていますA。
Rogue Agent脆弱性は、多くのAIエージェントプラットフォームの基盤となるセキュリティモデルが、マルチテナントでコードを実行する複雑な環境にまだ追いついていないことを如実に示しています。カスタムコードを実行できる会話型AIエージェントを導入する企業が増えるにつれて、共有ランタイムにおける攻撃対象領域は極めて重要な懸念事項となります。
Dialogflow CXを利用する組織は、プロンプトセキュリティチェックが有効になっていることを確認しD、「dialogflow.playbooks.update」権限を持つアカウントを監査することが推奨されます。このたった一つの権限が、この攻撃連鎖の開始点となり得たからですV。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Google Cloud Dialogflow CXで発見された「Rogue Agent」脆弱性(CVE 2026 4764)は、1つのAIエージェントの編集権限を持つ攻撃者が、悪意のあるPlaybookをインポートすることで、同一Google Cloudプロジェクト内の全エージェントに影響を及ぼす権限昇格の連鎖を引き起こすものです。
Google Cloud Dialogflow CXで発見された「Rogue Agent」脆弱性(CVE 2026 4764)は、1つのAIエージェントの編集権限を持つ攻撃者が、悪意のあるPlaybookをインポートすることで、同一Google Cloudプロジェクト内の全エージェントに影響を及ぼす権限昇格の連鎖を引き起こすものです。 Varonis Threat Labsが2025年11月に発見。Googleは2026年3月15日に最初のパッチを適用しましたが、根本的なアーキテクチャの問題は同年6月の2回目のパッチで完全に修正されました。今のところ、実際に悪用された形跡は確認されていません。
本脆弱性は、共有コード実行環境におけるエージェント間の分離が不十分だったことが原因で、攻撃者はライブ会話の盗聴、ボットになりすましたフィッシング、機密データの窃取が可能でした。Googleは対策として、プロンプトセキュリティチェック機能を追加しています。