目次
このシリーズで「AIが25ドルでWordPressの重大な脆弱性を発見した」「AIが2時間でバックドアを検知した」と伝えてきました。今回はその話を、より大きな文脈でお届けします。Googleは2026年6月、AIエージェントを使った脆弱性発見パイプラインによって、Chromeブラウザの脆弱性を——これまでの23リリース分を超える——1,072件、わずか1ヶ月でパッチしました。中には13年間見つからなかったバグも含まれていました。AIは、攻撃する側だけの道具ではありません。今、防御の速度そのものを書き換え始めています。
1ヶ月で1,072件——Googleが作ったAI脆弱性発見パイプライン
Googleのセキュリティブログによれば、同社は2026年の初頭、Geminiモデルを活用した「エージェントハーネス」をChrome全体のコードベースに適用し始めました。このシステムは、Chromeの全Gitリポジトリの変更履歴と、これまでに報告された全CVEのデータベースを知識ベースとして持ち、専門化された脆弱性発見エージェントと「批評家」エージェントをペアで動かします。批評家エージェントがコードの境界を評価し、発見エージェントが出した結果を精査することで、誤検知を抑えながら精度を高める仕組みです。全ての操作はインターネット接続のない隔離環境で行われます。
結果として、2026年6月にリリースされたChrome 149・150の2バージョンで、合計1,072件の脆弱性が修正されました。これは、それまでの23リリース分を合わせた修正数を上回る規模です。中でも注目を集めたのが、13年以上にわたってコードベースに潜伏し続けた脆弱性です。これは、侵害されたレンダラープロセスがブラウザを操作してローカルファイルを読み取れてしまう「サンドボックス脱出」のバグで、Googleが2024年にDeepMindやProject Zeroと共同で開発したAI脆弱性発見エージェント「Big Sleep」の発展系が発見しました。
OpenAI Codexも——外部からV8の脆弱性を発見・報告
Googleのパイプライン以外にも、AIによる脆弱性発見の事例が出てきています。CVE-2026-15903は、ChromeのV8エンジン(JavaScriptの処理系)にあった、細工されたHTMLページを開くだけでブラウザのサンドボックス内での任意コード実行が可能になる、「Out of Bounds Read and Write」の脆弱性です。これを7月6日にGoogleに報告したのは、OpenAI Codex Securityの研究者(amyb名義)でした。Googleは7月16日のChrome 150.0.7871.128で修正しており、実際の悪用・公開PoCは確認されていません。
1つのCVE番号の裏に、なぜAIが関わった話として注目されているのか——。それは、OpenAIが自社のコーディングAI「Codex」を使って脆弱性を探索し、実際に未知の脆弱性を発見して外部の企業(Google)に報告するという、AIの実務的なセキュリティリサーチへの関与が、具体的な形で示された事例だからです。
「25ドルで攻撃」と「1,072件を防御」——同じ技術の両面
このシリーズで書いてきた、AIによる脆弱性発見の話を並べると、1つの構図が見えてきます。先日お伝えしたSearchlight CyberのAdam Kues氏は、25ドル・10時間でWordPressの重大な脆弱性を発見し、「AIなしではどんな熟練研究者でも同じ時間では不可能だった」と述べました。Wordfence PRISMは、プラグインへのバックドア混入を2時間以内に検知しました。そして今回、GoogleのAIエージェントは、13年間見つからなかったバグを含む1,000件超の脆弱性を、1ヶ月で発見・修正しました。
これらは全て、同じ技術の使い方の違いです。プロンプトを変えれば、脆弱性を探すことも、防ぐことも、同じモデルでできる。OpenAI自身がAIの安全評価中に実在企業に侵入してしまったという話と、OpenAI Codexが外部のブラウザの脆弱性を発見してGoogleに報告したという話が、同じ週に出ている。これが、AIとセキュリティの現在地です。
脆弱性の発見コストが劇的に下がることは、確かに攻撃者の敷居を下げます。しかし同じことが、防御側にも起きています。Googleが月1,000件超のパッチを出せるようになったのは、発見・トリアージ・パッチ生成・展開の全工程にAIが入ったからです。「攻撃にAIが使われている」という側面だけに注目するのではなく、「防御側も同じ速度で動き始めている」という実態をあわせて認識しておくことが、今のセキュリティを正確に理解する上で欠かせません。
Webサイト・システムの保守設計
脆弱性の発見・悪用が高速化する中で、パッチ適用のタイミングや監視体制の見直しがこれまで以上に重要になっています。WordPressサイトの継続的な保守から、AIを活用した防御の仕組みづくりまでサポートします。お気軽にご相談ください。島根県から全国対応です。
まとめ
AIを活用したセキュリティ体制づくりのご相談はお気軽にどうぞ。
セキュリティのご相談はこちら
無料相談する →