Chromeの未知の脆弱性を2つ発見——OpenAIが「攻撃者に勝つ」ために防御側へ配った新モデル
8月10日、OpenAIが「GPT-5.6-Cyber」という、サイバーセキュリティの防御担当者向けに特化したAIモデルを公開した。同社が数日前に、開発中モデル「Astra」のサイバー能力がリスク区分「Critical」に達した可能性があるとして開発を一時停止したばかりのタイミングでの発表だ。攻撃能力への警戒を強める一方で、防御側には積極的にツールを配るという、一見矛盾するようにも見える二正面の動きの中身を見ていきたい。
「拒否されすぎる」という、防御担当者の悩み
このモデルが生まれた背景には、セキュリティ業界からの切実な要望があった。OpenAIをはじめとするAI企業は、モデルが悪用されることを防ぐため、サイバーセキュリティに関連する要求に対して、システムレベルの安全装置(ガードレール)を設けている。しかし、この安全装置は、正当な防御目的の作業まで、一律にブロックしてしまうという副作用を抱えていた。
侵入テスト(ペネトレーションテスト、許可を得た上で意図的にシステムへの侵入を試み、脆弱性を洗い出す手法)のような、性質上「攻撃的」に見えてしまう作業は、たとえそれが合法的な防御活動であっても、通常のモデルでは高い確率で拒否されてしまう。今回のリリースは、この「デュアルユース(民生と軍事、防御と攻撃のように、同じ技術が善悪両方の目的に使える性質)」というジレンマに、正面から向き合う試みだと言える。
「Blue」と「Red」という2段階のアクセス
OpenAIは今回、「Daybreak」というプログラムを、2つのアクセス階層に再編した。「Daybreak Blue」は、GPT-5.6 Solというフロンティアモデルから、システムレベルのサイバー関連ガードレールを取り除いたバージョンへのアクセスを、承認済みユーザーに提供する。脆弱性の発見、マルウェア解析、インシデント対応、パッチの検証といった、比較的一般的な防御作業を想定している。
一方「Daybreak Red」は、より厳格な審査を経た利用者向けに、今回新設された「GPT-5.6-Cyber」というモデルそのものへのアクセスを提供する。こちらは、ゼロデイ脆弱性の発見や、エクスプロイトチェーン(複数の脆弱性を連鎖させて、最終的な侵害に至る攻撃手順)の開発検証といった、より高度でリスクの高いデュアルユース作業を担う。
拒否率「1.5%」から「95%」への転換
このアクセス階層の違いを、OpenAIは具体的な数字で示している。「Advanced Cybersecurity Completion Rate」という、エクスプロイトチェーンの開発や認証バイパス、権限昇格といった高度なシナリオへの応答率を測る内部評価において、通常のGPT-5.6 Solはわずか1.5%しか要求に応じなかった。Daybreak Blueのアクセスでもこの数字は2.0%にとどまる。しかし、Daybreak Red経由でGPT-5.6-Cyberを使った場合、この応答率は95.0%にまで跳ね上がるという。
この極端な差は、通常運用でのガードレールがいかに厳格に設計されているか、そしてそれを緩和したモデルが、いかに高い実用性を発揮するかを、同時に物語っている。
実際にChromeの未知の脆弱性を発見
このモデルの実力を示す具体例として、OpenAIは、GPT-5.6-CyberがGoogle ChromeのJavaScriptエンジン「V8」において、2つの未知の脆弱性を発見したことを公表している。1つはCVE-2026-15903として登録され、Googleによって既に修正済みだ。この脆弱性は、V8の最適化コンパイラが、値を整数に変換する際の安全性チェックを誤ってスキップしてしまうというもので、悪用されればメモリの読み書きが可能になり、Chromeのサンドボックス(安全に隔離された実行環境)からの脱出につながりかねない、深刻度の高い問題だった。もう1つの脆弱性は、現在も協調的開示(発見者とベンダーが協力し、修正が完了するまで情報を非公開にする慣行)のプロセスの下にあるという。
OpenAIはさらに、モバイルOSで5件、あるデータベースで3件の重大な脆弱性、そしてあるOSカーネルにおいて400件以上の権限昇格につながりうる問題を、このモデルを使って発見したとも説明している。
業界パートナーとの連携体制
Daybreak Cyber Partner Programには、Accenture、CrowdStrike、Cisco、IBM、Palo Alto Networksといった、名だたるセキュリティ企業が参加している。AccentureのグローバルサイバーセキュリティリードであるHarpreet Sidhu氏は、「セキュリティチームは、脆弱性を素早く見つけるだけでなく、今や素早く修正することへのプレッシャーにさらされている」とコメントしており、発見から修正までのスピードを、AIの力でどこまで縮められるかが、今後の課題になりそうだ。
なお、9月1日からは、個人のDaybreakアカウントに対して、ハードウェアセキュリティキーの使用が義務付けられる予定だという。強力な能力を持つツールへのアクセスには、それに見合った本人確認の強化が伴う、という姿勢の表れだろう。
エンジニアとして見ておきたいこと
このリリースが示しているのは、「AIのサイバー能力をどう制限するか」という単純な話ではなく、「制限を、誰に対して、どの程度緩めるか」という、より込み入った制御の設計だ。攻撃者が自動化されたAIによる攻撃を仕掛ける前に、防御側に同等以上のツールを先んじて渡しておく、という考え方は、サイバーセキュリティの世界における「攻撃と防御の非対称性」を、多少なりとも是正しようとする試みとして評価できる。
一方で、GPT-5.6-Cyberのような高い能力を持つモデルへのアクセスが、どこまで厳格に管理され続けられるかは、今後も注視すべき点だ。今回の一連の動き――Astraの一時停止と、GPT-5.6-Cyberの防御者向け提供――を合わせて見ると、OpenAIが「攻撃能力の抑制」と「防御能力の底上げ」を、同時並行で進めようとしている姿勢がうかがえる。