WizのRed Agent実証:航空会社GraphQL APIのBOLA脆弱性を15分以内で悪用——AIエージェントが新たな攻撃者に
WizのRed Agent実証:航空会社GraphQL APIのBOLA脆弱性を15分以内で悪用——AIエージェントが新たな攻撃者に
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-30 |
| 元記事 | Wiz |
要約
Wizのセキュリティ研究チームは「Red Agent POV」シリーズ第2弾として、AIエージェントが航空会社の予約システムGraphQL APIに存在するBOLA(Broken Object Level Authorization)脆弱性を15分以内に悪用し、他利用者の予約情報にアクセスできることを実証した。AIエージェントは自律的にAPIエンドポイントを探索し、IDの列挙・認可バイパスを試みる能力を持ち、人間のペネトレーションテスターに匹敵する攻撃シナリオを自動実行できる。この実証は、AIエージェントが攻撃者のツールとして台頭しつつある現実を示しており、GraphQL APIのアクセス制御設計とランタイム監視の重要性を改めて提起している。