本文へ移動
情シスのミカタ
事故・障害約5分で読めます

ホワイトエッセンスで約105万アカウント漏えい 予約サイトの脆弱性から基幹へ

ホワイトエッセンスは2026年10月5日、予約サイトのプログラムの脆弱性を起点に基幹システムまで不正アクセスを受け、約105万アカウントの個人情報が外部に持ち出されたと発表しました。暗号化された状態のログインIDとパスワードも含みます。公表の内容と、外向けの仕組みと基幹をつなぐ会社の備えを整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
ホワイトエッセンスで約105万アカウント漏えい 予約サイトの脆弱性から基幹へ

この記事のまとめ

  • ホワイトエッセンスは10月5日、予約サイトと基幹システムへの不正アクセスで、個人情報が外部に持ち出されたと発表しました。
  • 対象は約105万アカウントで、客のほか加盟院の関係者や本部の社員を含みます。暗号化された状態のパスワードも入っています。
  • 起点は予約サイトのプログラムの脆弱性でした。外向けの仕組みと基幹のつなぎ方、パスワードの保存の仕方を点検します。
こんな方に#20代#30代#40代#50代#60代実務

ホワイトエッセンス株式会社は、歯のホワイトニングの「ホワイトエッセンス」を運営する会社です。2026年10月5日に、お詫びとお知らせを出しました。予約サイトと基幹システムが不正アクセスを受け、約105万アカウントの個人情報が外部に持ち出されたという内容です。起点は、予約サイトのプログラムにあった脆弱性でした。

8月の一時停止から10月の発表まで

同社のお知らせは2本あります。同社のリンクの決まりに合わせ、この記事ではホワイトエッセンスのお知らせ一覧へリンクします。題と日付は次のとおりです。

日付 お知らせの題 主な中身
2026年8月12日(8月19日・9月10日に一部更新) 弊社システムへの不正アクセスに伴う予約サイトおよびシステム一時停止のお知らせ 8月5日に不正アクセスを確認。8月12日から予約サイトと基幹システムを一時停止。対象の項目は調査中
2026年10月5日 不正アクセスによる個人情報の漏えいに関するお詫びとお知らせ 個人情報の持ち出しが判明。項目と原因を公表

8月の時点では、対象に「氏名、連絡先、予約履歴等」が含まれるとし、具体的な項目は調査中としていました。10月のお知らせでは、安全を確認できた範囲からサービスを再開しているとしています。

漏えいした情報と原因

項目 公表の内容
対象者数 約105万アカウント。客のほか、加盟院の関係者や本部の社員などを含む全体の数
対象の範囲 2026年8月5日時点で登録されていた情報の全部または一部
漏えいした個人情報 名前、住所、電話番号、メールアドレス、生年月日、性別、勤め先、ログインIDとパスワード(暗号化された状態)、サービスの利用・対応に関する情報、同社の管理番号など
漏えいしていないもの 金融機関の口座情報(預かっていない)。客の画像の漏えいも確認されていない
二次的な被害 10月5日現在、確認されていない
ホワイトエッセンスの公式サイトのお知らせのページの上部。ページの題と2026年10月5日の日付の下に、代表取締役社長の名前で出されたお詫びとお知らせの1枚目がある。冒頭で、予約サイトと基幹システムが第三者による不正アクセスを受け、預かっていた客の個人情報が外部に持ち出されたと述べている。1の経緯には、8月5日に外部からの不正アクセスを確認し、同月12日にシステムを一時停止してウェブサイトで知らせたこと、その後の調査で持ち出しが分かったこと、安全を確認できた範囲からサービスを再開していることがある。2の漏えいした個人情報には、対象者数が約105万アカウント(客のほか加盟院関係者・本部社員等を含む全体数)と、名前、住所、電話番号、メールアドレス、生年月日、性別、勤め先、ログインIDとパスワード(暗号化された状態)、サービスの利用・対応に関する情報、管理番号等が並び、金融機関の口座情報は預かっておらず漏えいしていないことが書かれている。3の原因には、予約サイトのプログラムにあった脆弱性を悪用され、そこを起点に基幹システムへ不正アクセスされたとある
ホワイトエッセンスの10月5日のお知らせ。経緯、漏えいした情報、原因が並ぶ出典: ホワイトエッセンス株式会社「不正アクセスによる個人情報の漏えいに関するお詫びとお知らせ」(2026年10月5日・お知らせ一覧から)(引用)

原因について、お知らせは次のように書いています。

弊社が運営する予約サイトのプログラムに存在した脆弱性を悪用され、これを起点として、弊社の基幹システムに不正アクセスされたことによるものです。

出典: ホワイトエッセンス「不正アクセスによる個人情報の漏えいに関するお詫びとお知らせ」(2026年10月5日・お知らせ一覧から)

どんな脆弱性だったか、予約サイトと基幹システムがどうつながっていたかは書かれていません。この記事でも推し量りません。

ホワイトエッセンスの対応

  • 悪用された脆弱性への対処を終え、不正な通信を検知・遮断する仕組みを入れた
  • 認証方式、システム構成と権限設定の見直し、監視体制の強化に順次取り組む
  • 個人情報保護委員会に報告し、警察にも相談している
  • マイページ機能を止めている。再開のときに改めて案内する
  • 連絡先を確認できた人に、順次、個別に連絡している

影響する人・会社、しない人・会社

  • 影響する: 2026年8月5日時点でホワイトエッセンスに登録があった人。漏えいした項目は人によって違います。
  • 影響する: 同じログインIDとパスワードの組合せを、ほかのサービスでも使っている人。同社は、そちらのパスワードを変えるよう求めています。
  • 影響する: 加盟院の関係者と本部の社員。対象者数に含まれています。
  • 影響する: 社員が勤め先を登録していた会社。勤め先は漏えいした項目に入っています。同社は、同社やほかの事業者を装う不審なメール、電話、郵便物への注意を呼びかけています。
  • 影響しない: 金融機関の口座情報。同社は預かっておらず、漏えいしていないとしています。
  • 影響しない: ホワイトエッセンスに登録していない人・会社。ただし、予約サイトや会員サイトを外に出している会社は、下の備えを点検に使えます。

外向けの仕組みと基幹をつなぐ会社の備え

公表から言えること

  • 入口は外に出している予約サイトで、不正アクセスは基幹システムに及びました。
  • 対象には客だけでなく、加盟院の関係者や本部の社員のアカウントも入っていました。
  • パスワードは「暗号化された状態」で持ち出されています。同社は、ほかのサービスでの使い回しへの対応を求めています。
  • 不正アクセスの確認は8月5日、持ち出しの公表は10月5日です。8月の時点では、項目を調査中としていました。
  • 再発防止策に、システム構成と権限設定の見直しが入っています。

一般的な備え

ここからはホワイトエッセンスの公表ではなく、予約サイトや会員サイトを外に出している会社の一般的な備えです。今回の原因がこれらに当たるかは、公表されていません。

IPAの「ECサイト構築・運用セキュリティガイドライン」は、中小企業向けに対策の要件をまとめています。Webアプリの脆弱性対策、管理画面へのアクセス制限、個人情報を置くデータベースの安全管理などです。

  • 外に出している予約サイト、会員サイト、アプリを一覧にし、脆弱性診断を受けた日と範囲を書く
  • 外向けのサーバーから基幹システムへの通信を、要る相手と要る操作だけに絞る
  • 外向けの仕組みが基幹で使うアカウントは、要るデータと要る操作だけの権限にする
  • 客のアカウントと、社員や取引先のアカウントを同じ仕組みに置くかを見直す
  • パスワードは元に戻せないハッシュで保存する。OWASPは、Argon2idやbcryptのような遅い方式と、1件ごとに違うソルトを勧めている
  • 委託先が作った予約サイトなら、診断の結果の共有、脆弱性を直す期限、事故の連絡の期限を契約に書く

委託先に聞くことは、次の確認シートにまとめています。

漏えいしたときの委員会への報告と本人への通知は、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れで整理しています。

会社・情シスが今日やること

  1. ホワイトエッセンスと同じIDとパスワードの組合せを、会社のメールや業務のサービスで使っていれば変えるよう社員に知らせる
  2. 同社や加盟院を名乗る連絡で、カード番号、暗証番号、パスワードを伝えないよう社員に知らせる。同社は電話やメールでこれらを聞くことは一切ないとしている
  3. 自社が外に出している予約サイトや会員サイトを一覧にし、基幹システムとどうつながっているかを開発の担当か委託先に聞く
  4. 直近の脆弱性診断の日付と範囲を確かめる。外向けの仕組みから基幹へつながる部分が対象に入っていたかを見る
  5. 外向けの仕組みに、社員や取引先のアカウントが入っていないかを確かめる

社内のパスワードの決まりの見直しには、いまどきの社内パスワードルールが使えます。

よくある質問

Q自分が対象かどうかは、どうすれば分かりますか?

A同社は、2026年8月5日時点で登録されていた情報の全部または一部が漏えいしたとしています。連絡先を確認できた人には、順次、個別に連絡しています。問い合わせは本件専用窓口(0120-385-035、通話料無料)で、10月18日までは土日祝を含む10時から19時、10月19日以降は平日の10時から19時です。

Qパスワードは変えたほうがいいですか?

A同社は、ほかのサービスで同じログインIDとパスワードの組合せを使っている人に、そちらのパスワードを変えるよう求めています。ホワイトエッセンスのサービスは、マイページ機能を止めているため、手続きは要らないとしています。再開のときに改めて案内するとのことです。

Qなぜ予約サイトの弱点から、基幹システムまで入られたのですか?

A同社は、予約サイトのプログラムにあった脆弱性を悪用され、そこを起点に基幹システムへ不正アクセスされたと説明しています。どんな脆弱性だったか、予約サイトと基幹システムがどうつながっていたかは公表されていません。再発防止策には、システム構成と権限設定の見直しが入っています。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします