JGC Digital

JGC DigitalでBIツールMetabaseの脆弱性が悪用され、アザスとするーぷの登録情報約6万件が流出

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 建設現場向けと衣類回収の2サービスで約6万件の登録情報が盗まれた。
  2. 集計に使っていたMetabaseの弱点を悪用され、侵入された。
  3. 利用者は会社を名乗る不審なメールや電話に応じないよう求められた。

JGC Digitalは、データ集計・分析用に利用していたBIツール「Metabase」の脆弱性を悪用した不正アクセスを受けたと公表した。2026年9月16日に異常を検知して調査した結果、第三者の侵入と一部顧客情報の取得を確認し、同日中に侵入経路を遮断した。対象は建設現場向けサービス「アザス」の約4万件と衣類回収サービス「するーぷ」の約2万件で、合計約6万アカウント。氏名や生年月日、メールアドレス、年収(任意項目)などが含まれる。パスワードは同システムで管理していないため漏えいしていないとしている。

確認された経路・公表元の推定

  1. データの集計・分析のためにBIツールMetabaseを利用していた
  2. 第三者がMetabaseの脆弱性を悪用して不正アクセスした
  3. アザスとするーぷの顧客情報約6万件が取得された
  4. 2026年9月16日に異常を検知し、同日中に不正アクセス経路を遮断した

根拠の要点

公表資料は、利用していたBIツールMetabaseに存在した脆弱性を悪用した不正アクセスが発生したと説明し、調査により第三者の侵入と顧客情報の取得を確認したとしている。

資料の基準時点:2026年9月18日公表時点

当時、対策できたのか

判定保留

侵入口がMetabaseの脆弱性であることは明記されているが、脆弱性の内容やCVE、修正版の公開時期、攻撃時点での適用状況が示されておらず、既知脆弱性への未対応だったかどうかは判断できない。

公表された対策

  • 検知当日に不正アクセス経路を遮断した
  • Metabaseの利用を終了し、より安全な環境へ移行する
  • 高いセキュリティ水準のツール・環境を前提に利用ポリシーを厳格化する
  • 対象者へ登録メールアドレス宛に順次個別連絡している
  • 会社を装う不審なメールや電話への注意を呼びかけている

まだ分からないこと

  • 悪用されたMetabaseの脆弱性の具体的な内容とCVE番号
  • 不正アクセスが始まった時期
  • 攻撃時点で修正版が公開・適用されていたかどうか
  • Metabaseのバージョンや外部公開の設定
  • 重複を除いた実際の対象人数
  • 攻撃へのAI関与の有無

事例の一覧に戻る