Adversa AI が 8 月 20 日、xAI の Grok Web チャットに新たなプロンプト注入攻撃「Cryptographic Context Injection」を公表しました。「このページを要約して」と依頼するだけで、攻撃者が設置した Web ページから隠し命令が実行され、ユーザー名・大まかな位置情報・サブスク階層・進行中の会話履歴が漏えいする可能性があるとされます。

主なポイント

  • 対象は Grok 4.5 Fast (grok.com)。Web ブラウズ機能と Python サンドボックスの組み合わせに欠陥がある。
  • 攻撃者ページの隠し命令は暗号化状態で埋め込まれ、Grok 自身の実行環境で復号された後に「信頼済み内部コンテキスト」として扱われる。
  • ユーザー確認ダイアログや警告なしで完了し、Adversa の PoC では 20 回中 40% の成功率と報告。
  • 初回報告は 2026 年 6 月 3 日で、xAI は受領を認めたが 8 月 19 日時点で修正時期の目安を提示していない。
  • Web ブラウズ + サンドボックスを備える他の LLM アシスタントにも同種の設計課題が波及し得る、共通アーキテクチャの脆弱性として注目される。

出典: New Cryptographic Context Injection Attack Could Let Web Pages Steal Grok Chat Data