2026年7月14日、サイバーセキュリティ企業Tego AIが、Claude Tagが正規の構造的Slackメンションではなく、テキスト「@Claude」を含むあらゆるメッセージに応答する脆弱性を公表。攻撃者はボットやウェブフック経由でこの文字列を挿入し、エージェントを乗っ取ることが可能。 この脆弱性は、2026年半ばに発覚したClaude Codeの地理位置情報の隠しトラッキング、およびModel Context Protocol(MCP)インフラの設計上の欠陥(560サーバースキャンで38%が認証なし)と複合的に重なり、企業に三重の脅威をもたらす。
研究の答え

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security vulnerability did Tego AI disclose about Anthropic's Claude Tag Slack integration,. Article summary: Here is a fact-checked breakdown of all three layers of your question.. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月14日、サイバーセキュリティ企業Tego AIは、AnthropicのネイティブSlack統合「Claude Tag」に重大なセキュリティ上の弱点を発見したと発表しましたG。Tego AIの研究者らは、Claude Tagが、正規の構造的なSlackメンション(実際にエージェントに向けて送信されたもの)ではなく、テキストとして「@Claude」という文字列を含むあらゆるメッセージに応答することを確認しましたG。
Slackチャンネルにアクセスできる攻撃者は、ボットやウェブフック、自動フィードからのメッセージに「@Claude」を注入することで、エージェントにそのメッセージを読ませ、文脈を解釈させ、結果的に不正なエンタープライズアクション(機密データの読み取り、ツール呼び出しのトリガー、接続システムとの相互作用など)を実行させる可能性がありますG。
要するに、トリガーとなるメカニズムが偽装可能であり、本来のコラボレーション機能が、トリガー文字列を含むあらゆるメッセージによってエージェントの注意と機能を乗っ取られるインジェクション型の攻撃面に変貌するのです。
Anthropicは2026年6月23日、旧来の「Claude in Slack」統合(2026年8月3日廃止予定)の直接の後継としてClaude TagをローンチしましたLA。これはユーザーごとのチャットボットではありません。Claude Tagは、Slackチャンネル内で独自のアイデンティティ、メモリ、ツールアクセスを持つ、永続的な共有参加者です。許可されたチャンネルメンバーは誰でも「@Claude」とタグ付けしてタスクを割り当てることができ、AIはオープンな場で非同期的に作業しますMSD。
「アンビエント」モードで動作し、会話を継続的に追跡し、チャンネルのコンテキストを学習し、積極的に割り込んでアップデートを通知したりタスクを表面化したりしますMM。その権限は個々のユーザーではなく、エージェントが存在するチャンネルにスコープされており、管理者はチャンネルごとに異なるツールセット、データアクセス、支出制限を設定できますSDR。
内部的には、各Claude Tagセッションは、Anthropicが管理するLinuxマイクロVM内でOpus 4.8モデル上で動作し、コネクタの認証情報はVM外部に保持され、ネットワークアクセスはプロキシ経由、ツールは読み取り専用で分離されていますD。チャンネルの使用料金はシート単位ではなくAPIレートで組織に請求され、従来のエンタープライズソフトウェアの価格モデルを逆転させていますSD。
Tego AIの発見は独立したものではありません。2026年半ばの他の2つの主要インシデントと複合的に重なり、エンタープライズAIエージェントセキュリティの危機を浮き彫りにしています。
2026年6月30日、独立系研究者**「Thereallo」がClaude Codeをリバースエンジニアリングし、難読化されたJavaScriptを発見しました。これは、ユーザーの地理的位置を(タイムゾーンチェック経由で)静かにフィンガープリンティング**し、特定のUnicode文字(例えば、ストレートアポストロフィの代わりにカールしたアポストロフィ、ダッシュの代わりにスラッシュ)を使用してシステムプロンプトを変更し、Anthropicのバックエンドで検出可能なステルストラッキングマークを作成するものでしたRAA。中国の国家脆弱性データベース(NVDB)は7月8日、Claude Codeバージョン2.1.91から2.1.196を対象に正式な「バックドア」セキュリティアラートを発行しましたRW。アリババは社内でClaude Codeを禁止しましたI。Anthropicはこれを「不正利用対策の実験」と呼び、7月1日に削除しましたM。
Claude Tagや他の多くのAIエージェントを支えるModel Context Protocol(MCP)インフラには、システム的な設計上の欠陥が存在することが判明しています。2026年の主な発見事項:
exec()またはシェルインジェクションに関連、13%がパストラバーサルD。Claude Tagおよび同様のエージェンティックAIツールを導入する企業は、三重の脅威に直面しています。それは、エージェントトリガーレイヤーでのプロンプトインジェクション攻撃面(Tego AIの発見)、エージェントツールにおける不透明なベンダー側トラッキング(Claude Codeトラッカー)、そしてエージェントをツールやデータに接続するMCPエコシステムの根本的に安全でないインフラデフォルトです。
アイデンティティとアクセス制御の失敗は、Claude Tagのような永続的エージェントが広範なツールアクセスを持ち、偽装されたメンションによってトリガーされる可能性がある場合、急速に連鎖しますMG。従来のAPIガバナンスはエージェンティックワークフローには不十分です。なぜなら、エージェントはユーザーごとの権限モデルやリクエスト・レスポンスパターンに従わないからですM。サプライチェーンリスクは計り知れません。MCPリファレンス実装の脆弱性は、すべてのダウンストリームデプロイメントに波及しますML。透明性と監査可能性は依然として重要な問題です。Claude Codeトラッカーは縮小されたJavaScriptに難読化され、外部のリバースエンジニアリングによってのみ発見されました。つまり、エンタープライズセキュリティチームはベンダーの自己開示に頼ることはできませんRAA。
規制のエスカレーションはすでに進行中であり、中国のNVDBが国家レベルの警告を発し、アリババのような企業が全面的な禁止措置を取っていますRWI。総合的に見ると、2026年のエンタープライズAIエージェントセキュリティには、永続的エージェントを重要なインフラと見なし、厳格なアイデンティティ、アクセス、サプライチェーン管理を適用する、根本的に新しいアプローチが必要であることを示しています。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年7月14日、サイバーセキュリティ企業Tego AIが、Claude Tagが正規の構造的Slackメンションではなく、テキスト「@Claude」を含むあらゆるメッセージに応答する脆弱性を公表。攻撃者はボットやウェブフック経由でこの文字列を挿入し、エージェントを乗っ取ることが可能。
2026年7月14日、サイバーセキュリティ企業Tego AIが、Claude Tagが正規の構造的Slackメンションではなく、テキスト「@Claude」を含むあらゆるメッセージに応答する脆弱性を公表。攻撃者はボットやウェブフック経由でこの文字列を挿入し、エージェントを乗っ取ることが可能。 この脆弱性は、2026年半ばに発覚したClaude Codeの地理位置情報の隠しトラッキング、およびModel Context Protocol(MCP)インフラの設計上の欠陥(560サーバースキャンで38%が認証なし)と複合的に重なり、企業に三重の脅威をもたらす。