JPCERT/CCは2026年10月8日、国内組織で相次ぐ不正アクセスについて注意喚起しました。通常のランサムウェア事案とは別に、大量の情報漏えいにつながる攻撃類型を取り上げ、APIの権限や管理機能の公開範囲などの見直しを推奨しています。
外部向けサービスだけでなく、従業員向けシステムも確認対象
JPCERT/CCによると、2026年9月前後に国内で個人情報などの漏えい被害が相次ぎました。データ分析に使うBIツールや、従業員向け管理システムでも漏えいが発生しています。
指摘されたのは、標的に応じて既知の脆弱性を探して悪用する可能性や、管理不備を突いて設定ファイル・バックアップを盗む可能性です。顧客向けの公開サービスだけでなく、社内業務に使うシステムの管理状態も点検対象になります。
ただし、JPCERT/CCが把握した技術情報は限定的・断片的です。掲載された攻撃手法が、すべての事案に共通するわけではありません。個別の漏えい事案の原因を、この注意喚起だけで断定することはできません。
また、掲載された不審なIPアドレスも、調査時点では正規の利用に使われている可能性があります。調査では、IPアドレスの一致だけでなく、実際の操作内容も確認する必要があります。
APIの接続先・キー・権限を悪用する手口
APIは、システム同士が情報や処理をやり取りする窓口です。JPCERT/CCには、公開スマートフォンアプリを解析し、APIの接続先やキーを特定する手口が報告されています。
内部APIを攻撃してユーザーの権限を変更したり、不正なアカウントを作成したりする手口も報告されました。別のシステムから盗んだAPIキーを使う手口や、管理用APIへの不正なリクエストで情報が書き換えられた事案も挙げています。
具体例として、MetabaseのSQLインジェクション脆弱性「CVE-2026-72898」も取り上げました。データベースへの処理を不正に操作する種類の脆弱性で、APIへの不正なリクエストを通じて悪用されるとしています。今回の資料には、影響を受ける版や修正版の番号は書かれていません。
対策は、アクセスできる回数を制限するだけではありません。非公開APIを含む各接続先のアクセス制御、API利用者やトークンの必要最小限の権限、有効期限の設定も推奨しています。トークンはAPI利用時の認証に使う情報です。不要なものや漏えいが疑われるものを、速やかに無効化できる体制も求めています。
影響する会社・しない会社
- 影響する: BIツールや従業員向け管理システムを運用する会社です。注意喚起では、これらのシステムでも漏えいが発生したとしています。ただし、利用しているだけで侵害を受けたという意味ではありません。
- 影響する: 公開スマートフォンアプリ、内部API、管理用APIを運用する会社です。接続先のアクセス制御と、キー・トークンの管理を確認する対象になります。
- 影響する: Metabaseを利用する会社です。自社の版がCVE-2026-72898の影響を受けるか、修正済みアップデートが必要かを確認してください。
- 影響しない: 注意喚起全体について、対象外と断定できる業種・規模・製品の条件は発表には書かれていません。Metabaseを使っていなくても、他のAPIや管理機能の確認は残ります。
情シスが今日やること
以下は、推奨事項を社内の点検に落とし込む手順です。発表に対応期限の指定はありません。今日の着手時に、各項目の担当者と確認期限を決めてください。
- 管理機能とAPIの一覧を作る。 システム台帳と各サービスの管理設定を確認し、BIツール、従業員向けシステム、スマートフォンアプリの接続先を整理します。業務上不要な管理機能がインターネットに公開されていないか、運用担当者や委託先に確認します。
- APIの制限と権限を確認する。 APIを管理する画面や設定で、各接続先のアクセス制御、単位時間当たりのリクエスト件数制限を確認します。ログインやSMS送信には個別の利用制限があるかも確認してください。資料には、製品別の画面名は書かれていません。
- キー・トークンの棚卸しを依頼する。 開発担当者に、利用目的、権限、有効期限、無効化の手順を確認してもらいます。不要なものや漏えいが疑われるものは速やかな無効化を検討し、対応する担当者を明確にします。
- 製品の版とログを確認する。 Metabaseなどの利用製品について、既知の脆弱性の対象かを確認し、修正済みアップデートの適用を進めます。APIへの不正なリクエスト、権限変更、不正アカウントの作成を調査できるかも点検します。
- 初動対応と保存データを見直す。 情シス責任者や委託先と、検知時の連絡先、他のシステムへ侵害が広がることへの対策を確認します。法令・契約上の保存期間や利用目的を終えたデータの有無も確認してください。JPCERT/CCは、侵害原因や攻撃手法の情報提供、インシデント対応の相談を受け付けています。