MCP Tool Poisoning ― AI AgentのSupply Chainは「コード」だけではない
Executive Summary
Microsoft Incident Responseは2026年6月30日、Enterprise AI Agentが「読む」だけでなく「行動する」段階へ移る中で、MCP ToolのDescription Metadataを悪意ある指示へ変更するTool Poisoning Patternを解説しました。記事では、承認済み第三者Toolの説明が更新され、Agentが本来不要な機密DataをTool Callへ付加して外部送信する例を示しています。1
これは特定のCopilot脆弱性報告ではなく、Agentic Supply Chainにおける一般的な攻撃Patternです。Tool Description自体をSystem Prompt相当のControl Planeとして扱う必要があります。
なぜ今なのか
AI AgentはTool名だけでなく自然言語のTool Descriptionを読んで、どのToolをいつ、どのParameterで呼ぶか判断します。そのため、Dependency Codeを変更しなくてもMetadata更新だけでAgent Behaviorを変えられる場合があります。
何が起きているのか
Microsoftが示したPatternでは、第三者MCP ServerのTool Descriptionに隠れた指示を混入し、Agentへ追加Data収集と送信を促します。個々の操作は正規権限の範囲内でも、連鎖全体ではData Exfiltrationになります。Microsoftは「Tool DescriptionをSystem Promptとして扱う」「Least PrivilegeだけでなくLeast Agencyを適用する」ことを推奨しています。
経営インパクト
| 観点 | 影響 |
|---|---|
| Third-party Risk | MCP ServerやConnectorが新しいSoftware Supply Chain Dependencyになる |
| Data Loss | 正規Tool CallのParameterとして機密Dataが流出し得る |
| Change Control | Tool Metadata変更をCode Changeと同じ水準でReviewする必要 |
| Autonomy | 権限が小さくても自律性が高いAgentは大きな影響を出し得る |
日本企業への示唆
MCP導入時は「Serverを一度承認したら終わり」ではなく、Publisher、Tool、Description、Endpoint、Permissionの変更を継続監視する必要があります。財務、人事、顧客Dataなどを扱うAgentでは、Tool Call ParameterにDLPを適用し、重要ActionへHuman Approvalを組み合わせるべきです。
推奨アクション
- MCP Server / PublisherをInventory化する
- Tool Description更新をSecurity Review対象にする
- Agentが利用できるToolをAllowlistで限定する
- 外部ToolへのParameterにDLP / Data Classificationを適用する
- 高影響ActionへHuman-in-the-Loopを入れる
- Agent Behavior Baselineと新規Endpointを監視する
用語解説
Tool Poisoning
ToolのMetadataやDescriptionへ悪意ある指示を混入し、AgentのTool選択・実行を誘導する攻撃。
Least Agency
Agentに必要最小限の権限だけでなく、必要最小限の自律性・行動範囲だけを与える考え方。