この記事の3行まとめ
- 市の採用で使った録画面接サービスから応募者86件の情報がもれた。
- サービス会社が使うデータ分析ツールの弱点を第三者に突かれた。
- 利用を終えた後もデータが残っていた理由を、市が会社に報告させる。
魚沼市が令和4〜5年度の職員採用試験で使った株式会社ApplyNowの録画面接サービス「ApplyNow」で、同社が使うデータ分析ツールが脆弱性を突かれて不正アクセスを受けた。これにより、応募者86件と市担当者30件の登録データが漏えいした。応募者の情報は氏名、メールアドレス、電話番号、生年月日、職業、性別、受験番号、合否状況である。市担当者の情報はユーザー名、パスワードに関する情報、メールアドレス、利用権限である。履歴書などのアップロードファイル、本人確認書類の画像、面接動画は対象外とされる。二次被害は現時点で確認されていない。市はサービス利用終了後もデータが残っていた経緯について、同社に報告を求めている。
確認された経路・公表元の推定
- 魚沼市が令和4年度・令和5年度の職員採用試験でApplyNowの録画面接サービスを利用し、応募者と市担当者の情報が登録された
- サービス利用終了後も、市関係の登録データがApplyNow側に保存されていた
- 2026年9月7日、ApplyNowが使うデータ分析ツールで、第三者が脆弱性を利用した不正アクセスを行った
- 応募者86件と市担当者30件の登録データが漏えいした
- ApplyNowが同日中にツールへのアクセスを遮断し、脆弱性を修正した
- 調査の結果、魚沼市の関係データが漏えい対象に含まれていたことが判明した
根拠の要点
魚沼市の公表によると、ApplyNowが使うデータ分析ツールで、第三者が脆弱性を利用して不正アクセスし、個人情報の漏えいが確認された。同社は同日中にアクセスを遮断し、脆弱性の修正を終えた。その後の調査で、利用終了後も保存されていた市関係の登録データが漏えい対象に含まれていたことが分かった。
資料の基準時点:2026年10月9日更新の魚沼市公表(取得日2026-10-10)
当時、対策できたのか
判定保留
資料は、ApplyNowが使うデータ分析ツールの脆弱性が不正アクセスに利用されたと説明している。ただし、ツール名、脆弱性の内容、修正版がいつ出たか、攻撃時点で既知だったかは書かれていない。対策の欠落があったかどうかは判断できない。サービス利用終了後も市のデータが残っていた点について、市は経緯の報告を求めている段階である。
公表された対策
- ApplyNowが不正アクセス当日に、データ分析ツールへのアクセスを遮断した
- ApplyNowが当該脆弱性の修正対応を完了した
- 市が対象者へ個別にメールで報告とお詫びをした。通知できない人には公表をもって知らせに代える
- 市がApplyNowに対し、利用終了後もデータが保存されていた経緯、データの消去状況、再発防止策の報告を求める
- 市が、外部サービスでの個人情報の管理、サービス利用終了時のデータ消去の確認、事故発生時の連絡体制を点検する
まだ分からないこと
- データ分析ツールの製品名と、脆弱性の具体的な内容・CVE番号
- 攻撃時点でその脆弱性が既知だったか、修正版が出ていたか
- サービス利用終了後も市関係データが保存されていた経緯と、データの消去状況
- 市担当者の「パスワードに関する情報」がどのような形で保存されていたか
- ApplyNowの再発防止策の内容
- 魚沼市以外の利用者を含む漏えい全体の規模