JPCERT/CC

国内組織で相次ぐAPI悪用・既知脆弱性による情報漏えいへのJPCERT/CC注意喚起

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 2026年9月前後、国内の組織で個人情報の流出が相次いだ。
  2. アプリの管理用APIを狙う攻撃や、Metabaseの弱点の悪用が見られた。
  3. 社員向けやBIツールも含め、APIの回数制限や権限を点検しよう。

2026年9月前後に、国内組織で不正アクセスによる個人情報等の漏えいが相次いだことを受け、JPCERT/CCが注意喚起を出した。共通の脆弱性が1つあるのではなく、手口は複数ある。既知脆弱性の探索や管理不備の悪用、アプリの管理用APIへの不正リクエスト、MetabaseのSQLインジェクション脆弱性(CVE-2026-72898)の悪用などが報告されている。一般向けアプリに加え、BIツールや従業員向け管理システムなど、外部の不特定多数からのアクセスを想定していないシステムでも被害が出ている。

確認された経路・公表元の推定

  1. 攻撃者が標的ごとに既知脆弱性の有無をスキャンし、悪用や環境設定ファイル・バックアップファイルの窃取を試みた可能性がある(公表元の推定)
  2. 一般公開されたスマートフォンアプリを解析し、APIのエンドポイントやキーを特定した
  3. 画面操作では実行できない内部APIに不正なリクエストを送り、ユーザー権限の変更や不正アカウントの作成を行った。NoSQLインジェクションによるブラインド探索でアカウント情報を特定した
  4. 他のシステムへの侵害で窃取したAPIキーを使用した
  5. MetabaseのSQLインジェクション脆弱性(CVE-2026-72898)が、APIへの不正なリクエストを通じて悪用された
  6. 情報の不正な書き換えや、内部に保存されていた個人情報等の漏えいが発生した

根拠の要点

JPCERT/CCは寄せられた報告をもとに、3つの攻撃類型を示している。1つ目は、既知脆弱性の探索・管理不備の悪用の可能性。2つ目は、アプリ解析や他システムの侵害で得たAPIキーを使った内部APIへの不正操作。3つ目は、MetabaseのCVE-2026-72898の悪用。ただし、すべての事案で同じ手口が使われたとは限らないと断っている。

資料の基準時点:2026-10-08(最終更新)

当時、対策できたのか

判定保留

Metabaseの脆弱性については2026年8月14日に注意喚起が出ている。しかし、被害組織が攻撃時点で修正を適用していなかったかは資料に書かれていない。API関連の手口についても、個々の事案での防御条件は示されていない。JPCERT/CC自身も、把握している情報は限定的で断片的だとしている。

公表された対策

  • APIへのリクエスト件数を単位時間あたりで制限し、短時間の繰り返しや大量実行を防ぐ
  • ログイン、パスワードリセット、SMS送信、検索処理など悪用リスクの高い機能に、個別のレート制限や利用回数制限を設定する
  • 非公開APIを含む各APIエンドポイントでアクセス制御を行い、許可された利用者とHTTPメソッドだけを受け付ける
  • API利用者やAPIトークンには必要最小限の権限だけを与える
  • APIトークンに適切な有効期限を設定し、長期間有効なトークンを使わない
  • 不要になったトークンや漏えいが疑われるAPIトークンを、すぐ無効化できるようにする
  • サービスの利用地域が限られる場合は、アクセス元の地域を制限する
  • 既知の脆弱性の影響を受けるバージョンを使っている場合は、修正済みアップデートを適用する
  • Webサーバー等が侵害された後の横展開対策を見直す
  • 不正アクセスの検知体制と、検知時の初動対応を見直す
  • 漏えい時の二次被害防止に向け、多要素認証など顧客への呼びかけを平時から行う
  • 業務上不要なサービスや管理機能がインターネットに公開されている場合は、公開を止める
  • 保存期間を過ぎたデータや、利用目的を終えたデータを残さない

まだ分からないこと

  • 被害を受けた組織の名前と件数
  • 個々の事案で最初に侵入された経路
  • 被害組織がMetabaseの修正版を攻撃時点で適用していたか
  • 漏えいした情報の規模と種類
  • 攻撃者の正体と、一連の事案が同じ攻撃者によるものか
  • 攻撃にAIが使われたか

事例の一覧に戻る