Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】Salesforce Patches Critical ForcedLeak Bug Exposing CRM Data via AI Prompt Injection

2025年09月26日に「The Hacker News」が公開したITニュース「Salesforce Patches Critical ForcedLeak Bug Exposing CRM Data via AI Prompt Injection」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

SalesforceのAIエージェントプラットフォームに、顧客のCRMデータが漏洩する重大な脆弱性「ForcedLeak」が見つかった。これはプロンプトインジェクションによりデータが不正に引き出される危険があったが、すでに修正パッチが適用済みだ。

ITニュース解説

SalesforceのAIエージェント構築プラットフォーム「Agentforce」において、「ForcedLeak」と呼ばれる深刻なセキュリティ脆弱性が発見され、すでに修正されたというニュースが報じられた。この脆弱性は、攻撃者が「間接プロンプトインジェクション」という手法を用いることで、Salesforceが提供する顧客管理システム(CRM)から機密データを不正に抜き出す可能性を秘めていた。脆弱性の深刻度を示すCVSSスコアは9.4という非常に高い数値であり、その危険性が強調されている。

まず、Salesforceとは何か、そしてCRMとは何かを理解する必要がある。Salesforceは、企業向けのクラウドサービスを世界的に提供する大手企業である。その中でも特に有名なのが、顧客管理システム(CRM)である。CRMは「Customer Relationship Management」の略で、顧客との関係を管理し、ビジネスの効率化や顧客満足度の向上を目指すためのシステムを指す。企業にとって顧客情報は極めて重要であり、顧客の連絡先、購買履歴、問い合わせ内容、サポート記録など、多岐にわたる機密情報がCRMシステムに集約されて保存されている。

次に、AIエージェントとAgentforceについて説明する。AIエージェントとは、人間が与える指示を理解し、自律的に特定のタスクを実行する能力を持つ人工知能プログラムである。例えば、顧客からの問い合わせに自動で回答したり、特定のアクションを自動的に実行したりする用途で利用される。Salesforce Agentforceは、企業がこのようなAIエージェントを容易に開発・導入できるように設計されたプラットフォームである。Agentforceによって構築されたAIエージェントは、企業のCRMデータと連携し、よりパーソナライズされた顧客対応や業務自動化を実現することが期待されている。

今回発見された脆弱性「ForcedLeak」は、Noma Securityというサイバーセキュリティ研究機関によって名付けられたコードネームである。この脆弱性の本質は、AIエージェントが、本来意図しない情報漏洩を引き起こしてしまう点にある。具体的には、AIエージェントが悪意のある外部からの指示(プロンプト)を処理する際、SalesforceのCRM内に保存されている機密情報に不正にアクセスし、その情報を攻撃者の元へ送信してしまう可能性があった。

この攻撃を可能にする手法が、「間接プロンプトインジェクション」である。プロンプトインジェクションとは、AI、特に大規模言語モデル(LLM)に対して、通常では行わないような振る舞いをさせるための、悪意のある指示(プロンプト)を与える攻撃手法全般を指す。間接プロンプトインジェクションは、その名の通り、攻撃者がAIに直接プロンプトを与えるのではなく、AIが参照する可能性のある外部のデータ源(例えば、ある企業のウェブサイト、特定の文書、電子メールなど)に、悪意のあるプロンプトをひそかに埋め込んでおく手法である。

具体的な攻撃の流れを想定すると、以下のようになる。まず攻撃者は、Salesforce Agentforceで構築されたAIエージェントが情報源として参照する可能性のある、何らかの外部データ(例えば、とある顧客からの問い合わせメールの本文、または企業の公開ウェブサイト上の特定のページなど)に、秘密の指示を巧妙に埋め込んでおく。その後、この外部データを、AIエージェントが通常の業務プロセスの中で収集・処理する機会を待つ。AIエージェントは、埋め込まれた悪意ある指示を「自身の正規の業務指示」であると誤認し、それを実行しようとする。この悪意ある指示は、「CRMシステムから特定の顧客の機密情報を検索し、その情報を攻撃者が管理する外部のサーバーに送信せよ」といった内容かもしれない。結果として、AIエージェントは、自律的に機密データを外部に流出させてしまうことになる。

CVSSスコア9.4という数値は、「Critical(危機的)」レベルに分類される極めて深刻な脆弱性であることを意味する。CVSS(Common Vulnerability Scoring System)は、脆弱性の深刻度を評価するための共通基準であり、スコアが0から10までで、数値が高いほど危険性が増す。ForcedLeakがこれほど高いスコアを得た理由はいくつかある。第一に、攻撃が間接的であっても比較的容易に実行可能であり、高度な技術や専門知識を必ずしも必要としない場合があること。第二に、攻撃が成功した場合の影響が極めて甚大であること。企業の顧客の個人情報、企業の営業秘密、財務データといった、非常に価値が高く、漏洩した場合に深刻な損害をもたらす機密情報が流出する可能性があるためだ。第三に、Salesforce Agentforceを利用している多くの企業が潜在的な影響範囲となること。そして、攻撃者が正規の認証プロセスを経ることなく、機密情報にアクセスできる可能性があった点も、深刻度を高める要因となっている。

幸いなことに、Salesforceはこの脆弱性をすでに修正済みであり、利用企業は対策が施されたバージョンへ更新することで、リスクを回避できる。このニュースは、システムエンジニアを目指す初心者にとって、非常に重要な教訓を含んでいる。AI技術の進化は目覚ましいが、それに伴い新たな形のセキュリティリスクも常に生まれていることを理解するべきである。特に、AIが外部データやユーザー入力を扱うシステムを開発する際には、そのデータの信頼性を常に疑い、厳格なフィルタリングや検証処理を導入することの重要性を学ぶ必要がある。堅牢なシステムを設計するためには、データの入力から処理、出力、そしてシステム間の連携に至るまで、開発のあらゆる段階でセキュリティを最優先に考慮する「セキュリティ・バイ・デザイン」の考え方が不可欠だ。また、プロンプトインジェクションのような最新の攻撃手法を継続的に学習し、自身の知識をアップデートし続けることが、将来のセキュリティ脅威からシステムを守る上で求められる。脆弱性診断やセキュリティテストを開発プロセスに組み込む重要性も、この事例から学ぶべき点である。

関連コンテンツ

関連IT用語