IIJ / セキュアMX

未発見だったActive! mailの脆弱性を悪用

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. IIJのメールサービスに入られ、メールの情報やパスワードが漏れた。
  2. メールソフト「Active! mail」の、誰も知らなかった弱点を突かれた。
  3. 直す方法がまだ無い時期の攻撃で、更新を怠ったせいではない。

第三者製メールソフトウェアの脆弱性が悪用された。IIJによると、侵入から発覚まで未発見の脆弱性だった。

確認された経路・公表元の推定

  1. Active! mailの未発見の脆弱性を悪用
  2. サービス設備で不正プログラムが実行
  3. メール関連情報やクラウド連携の認証情報が漏えい

根拠の要点

IIJの第二報が未発見の脆弱性と説明。JVNはスタックベースのバッファオーバーフローとして公表している。

資料の基準時点:2025-04-22(8月21日連絡先更新)

当時、対策できたのか

発覚時に未発見

当該脆弱性の修正版は2025年4月18日のJVN公表時に案内された。事前に既知パッチを放置した事例としては扱わない。監視や被害抑止の余地は別途検討する。

まだ分からないこと

  • 攻撃時点の監視・隔離策がどこまで有効だったか
  • 攻撃者がAIを利用したか

事例の一覧に戻る