コンテンツにスキップ

LangGrinch ― AI Application Supply ChainはPromptだけでなくFrameworkも攻撃面になる

Executive Summary

Microsoft Defender Security Researchは2026年1月30日、LangChain CoreのCVE-2025-68664(LangGrinch、CVSS 9.3)を例に、AI Application Supply ChainのSecurityを解説しました。1

このVulnerabilityはSerialization / Deserialization処理におけるControl DataとUser-controlled Dataの分離不備に起因し、条件次第でEnvironment Variable等のSecret取得や意図しないClass Instantiationにつながります。

重要なのは、AI SecurityがPrompt Injectionだけでは完結しないことです。Framework、SDK、Orchestrator、Serialization Layerといった通常のSoftware Supply Chain Riskが、AgentのTool / Secret / Runtimeと結び付くためです。

なぜ今なのか

AI ApplicationはLangChain等のFrameworkへ大きく依存します。Modelが安全でもFramework Vulnerabilityがあれば、Agent EnvironmentやSecretへ到達される可能性があります。

Attack Surface

AI Application
Framework / SDK / Orchestrator
Serialization / Runtime
Secrets
Tools / APIs
Cloud / Data

経営インパクト

観点 影響
AI Security Model / Prompt対策だけでは不十分
SBOM AI Framework / PackageをInventoryへ含める必要
Secret Agent RuntimeのEnvironment SecretがHigh-value Target
Patch AI StackのDependency Update Processが必要

日本企業への示唆

AI PoCからProductionへ移行する際、Framework / SDKを「試作用Library」として放置せず、通常Applicationと同じVulnerability / Dependency Management対象にする必要があります。

推奨アクション

  1. AI ApplicationのDependency Inventoryを作る
  2. LangChain等のVersionを継続監視する
  3. SecretをEnvironmentへ過剰配置しない
  4. Framework VulnerabilityをCI/CD Gateへ入れる
  5. Code / Image / Runtimeの3段階で検出する
  6. AI FrameworkをSupplier Risk対象へ含める

用語解説

Serialization Injection
DataをObjectへ復元する際、User-controlled DataがControl Informationとして解釈され、意図しないObjectや処理を生成するVulnerability。

関連記事

参考情報