LangGrinch ― AI Application Supply ChainはPromptだけでなくFrameworkも攻撃面になる
Executive Summary
Microsoft Defender Security Researchは2026年1月30日、LangChain CoreのCVE-2025-68664(LangGrinch、CVSS 9.3)を例に、AI Application Supply ChainのSecurityを解説しました。1
このVulnerabilityはSerialization / Deserialization処理におけるControl DataとUser-controlled Dataの分離不備に起因し、条件次第でEnvironment Variable等のSecret取得や意図しないClass Instantiationにつながります。
重要なのは、AI SecurityがPrompt Injectionだけでは完結しないことです。Framework、SDK、Orchestrator、Serialization Layerといった通常のSoftware Supply Chain Riskが、AgentのTool / Secret / Runtimeと結び付くためです。
なぜ今なのか
AI ApplicationはLangChain等のFrameworkへ大きく依存します。Modelが安全でもFramework Vulnerabilityがあれば、Agent EnvironmentやSecretへ到達される可能性があります。
Attack Surface
経営インパクト
| 観点 | 影響 |
|---|---|
| AI Security | Model / Prompt対策だけでは不十分 |
| SBOM | AI Framework / PackageをInventoryへ含める必要 |
| Secret | Agent RuntimeのEnvironment SecretがHigh-value Target |
| Patch | AI StackのDependency Update Processが必要 |
日本企業への示唆
AI PoCからProductionへ移行する際、Framework / SDKを「試作用Library」として放置せず、通常Applicationと同じVulnerability / Dependency Management対象にする必要があります。
推奨アクション
- AI ApplicationのDependency Inventoryを作る
- LangChain等のVersionを継続監視する
- SecretをEnvironmentへ過剰配置しない
- Framework VulnerabilityをCI/CD Gateへ入れる
- Code / Image / Runtimeの3段階で検出する
- AI FrameworkをSupplier Risk対象へ含める
用語解説
Serialization Injection
DataをObjectへ復元する際、User-controlled DataがControl Informationとして解釈され、意図しないObjectや処理を生成するVulnerability。