JPCERT/CC、国内で相次ぐ不正アクセスに注意喚起 4ケースのうち製品名はMetabaseのみ

[最終更新]

Googleで優先するソースとして追加するボタン

8月6日に修正版が公開されてから1か月以上たった9月、国内の2社がBIツール「Metabase」の脆弱性による不正アクセスを相次いで公表しました。10月8日にJPCERT/CCが出した注意喚起も、手口のなかで製品名を挙げたのはMetabaseだけでした。社内でデータを眺めるための道具が、なぜ情報の出口になったのでしょうか。


JPCERT/CCは2026年10月8日、国内組織で相次ぐ不正アクセスについて注意喚起(JPCERT-AT-2026-0030)を発行し、9日に更新した。9月前後から個人情報などの漏えいが続き、BIツールなど不特定多数の利用を想定しないシステムも被害を受けているという。

確認された手法は4つのケースに分けられた。既知の脆弱性や管理の不備の探索、スマートフォンアプリの解析などによる管理用APIの悪用、MetabaseのSQLインジェクション脆弱性CVE-2026-72898の悪用、公開WebサーバーからアクセスできるアプリケーションサーバーへのWebシェル設置である。対策には、APIのリクエスト数の制限とアクセス制御、修正版の適用、不要な公開の停止、保存期間を過ぎたデータの削除などを挙げた。

From: 文献リンク直近で相次いでいる国内組織における不正アクセスに関する注意喚起

【編集部解説】

今回の注意喚起は、被害を受けた組織の名前も件数も挙げていません。代わりに、ばらばらに公表されてきた被害を、手口の種類で束ね直しています。10月8日の発行時は3つだったケースに、翌9日の更新で4つ目が加わりました。

背景には、公表の多くから原因が読み取れないという事情があります。JPCERT/CC自身も、技術情報の共有が少なく、把握できている情報は限られていて断片的だと書いています。

注意喚起が参考情報に挙げたマクニカの分析は、その状況を数字で示しています。筆者が、国内法人のWebシステムを通じた個人情報の窃取・漏えい事案として集計したところ、2026年の公表は10月6日時点で119件あり、そのうち81件が7月以降の公表でした。81件のうち65件(80.2%)は、原因を分類するのに足りる説明がなかったとしています。ランサムウェアや別の攻撃グループによるとみられる事案を除き、公表された事案だけを数えた独自の集計ですが、個々の発表を読むだけでは手口が見えない理由がよく分かります。

4つのケースのうち、製品名で名指しされたのはMetabaseだけです。

Metabaseは、社内のデータベースにつないで、集計やグラフ作りを画面上でできるようにするオープンソースのBIツールです。SQLを書かなくてもデータを扱えるため、業務の可視化に使われています。

問題の脆弱性CVE-2026-72898は、パスワードを再設定するためのAPIを通じて、ログインなしでMetabase自身の管理用データベースに任意のSQLを実行できてしまうものでした。これによって管理者の権限を奪われる可能性があります。BIツールの管理者権限を奪われると、そのツールがつないでいる社内データベースについても、接続に許された範囲のデータを閲覧・出力されるおそれがあります。米国のCISAが付けた深刻度(CVSSの基本スコア)は、3.1と4.0のいずれでも最高の10.0です。

時系列を追うと、対応そのものは速く進んでいます。Metabaseは8月6日に修正版を公開し、8月10日にCVEが公開されました。JPCERT/CCは8月14日に注意喚起を出し、8月2日ごろから悪用されていたとの情報があること、攻撃の手順を示すコードとみられる情報がすでに出回っていることを伝えています。海外ではKilo Code、n8n、Checkly、Cypressなどが、この脆弱性による被害を自ら公表しました。

国内でも9月に、Metabaseの脆弱性を原因とする被害が公表されました。日揮グループのJGC Digitalは9月16日に異常を検知し、9月18日に、BIツールとして使っていたMetabaseの脆弱性を突かれたと公表しています。対象は建設現場向けサービス「アザス」と衣類回収サービス「するーぷ」の約6万アカウントで、パスワードは管理していないため漏えいしていないとしています。LEAN BODYも9月15日の発表で、Metabaseの脆弱性が悪用されたと説明しています。ただし、2社とも具体的なCVE番号までは示していません。

今回の注意喚起は、Metabaseへの攻撃に使われた送信元を「8月上旬から9月上旬まで」悪用されていたものとして示しました。8月6日の修正版公開の後も、9月上旬にかけて悪用が確認されていたことが読み取れます。

もう一つ注目したいのは、原因となったツールをどう書くかです。

JGC DigitalとLEAN BODYは、製品名を挙げました。同じ製品を使う組織にとって、これは「うちも点検しなければ」と気づく、何より具体的な手がかりになります。

一方、同じ時期に被害を公表したVOISINGの資料は「BIツール」、採用管理サービスを提供する株式会社ApplyNowの資料は「データ分析ツール」と記しています。両社の公表資料では製品名やCVEは示されておらず、Metabaseの事案とは断定できません。製品名を記載していない理由も、資料からは分かりません。そのうえでVOISINGは、第一報で侵入から検知・遮断までの経過を時刻単位で示し、第四報では社内ツールをインターネットに直接公開しない構成への見直しを打ち出しました。被害を受けた側が経過と対策を共有することは、他の組織が点検する具体的な手がかりになります。

製品名が一語添えられるだけで、他の誰かの点検が早まるかもしれません。今回の注意喚起がケースCとしてMetabaseを明示したことも、同じ製品を使う組織が点検の対象を絞る手がかりになります。ただし注意喚起は、個々の公表事案とどのケースが対応するかまでは示していません。

注意喚起は、すべての事案が同じ手口とは限らないとも明記しています。国内で相次ぐ漏えいの原因をMetabaseだけに求めることはできず、ケースA・B・Dのように特定の製品に依らない攻撃も並んでいます。

とくにケースBは、公開されているスマートフォンアプリを解析してAPIの入口や鍵を見つけ、画面からは触れない内部の機能を直接呼び出す手口です。アプリの会員基盤を持つ事業者にとっては、画面に出していないことを防御と考えず、外から届く各APIで認証と権限を確かめる必要があります。

4つのケースを並べてみると、共通して点検したいことが見えてきます。情報や管理機能に、誰がどの経路から届くのかという点です。9日に加わったケースDも、公開Webサーバーからアクセスできる位置にあるアプリケーションサーバーに、Webシェル(外部から操作するための不正なプログラム)を置かれた事例です。注意喚起が、不特定多数の利用を想定しないシステムまで被害に遭っていると書いたのは、その問いが公開サービスだけのものではないことを示しています。

注意喚起の対策には、修正版の適用やAPIの制限に並んで、業務上不要な管理機能をインターネットに公開しないこと、保存期間や利用目的を過ぎたデータを残さないことが入っています。JGC DigitalとLEAN BODYも、Metabaseの利用をやめ、より安全な環境へ移る方針を掲げました。移行先の構成は公表されていませんが、修正版を当て続けることと、アクセスの経路や持っておくデータを見直すことは、別々の対策として並べて考える必要があります。

BIツールは、データを誰もが使えるようにする道具として広まってきました。その便利さを手放す必要はありません。誰がどこから使うのかを、最初の設計に組み込む段階に来ています。

JPCERT/CCは、原因や手口が新たに分かりしだい注意喚起を更新するとし、不審なアクセスや侵害の情報の提供を呼びかけています。被害の公表に手口の一文が添えられ、それが注意喚起に集まり、また現場に返っていく。この循環が回り始めれば、9月に相次いだ漏えいは、国内の防御が一段上がるきっかけとして記憶されるはずです。

【関連記事】

【解説】旭化成・損保ジャパンなど不正アクセス5件、10月6〜7日の公表を整理
10月6〜7日に公表された国内の不正アクセス5件を整理した。委託先のFAQシステムが入口になった損保ジャパンの事案も含む。

【解説】焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理
10月2〜5日に公表された国内の個人情報漏えい11件を整理した。公式アプリの会員管理システムが狙われた事案が相次いでいた。

【解説】楽天ドライブ・ミスターマックスに不正アクセス、Qilin中心メンバーとみられる男のドイツ引き渡しも報道
問い合わせ管理システム「i-ask」の管理サイトへの不正ログインなど、管理用の機能を入口にした国内の事案を読み解いている。

【編集部後記】

JGC Digitalが公表した漏えい項目を読み返すと、建設現場向けサービスの欄に「体温情報」が並んでいます。現場の健康管理のために記録された数字が、集計のためのBIツールを通じて外へ出たことになります。

BIツールは、ばらばらのデータを一か所に集めて見やすくする道具です。その「集める力」は、侵入されたときに持ち出される範囲の広さとも重なります。どのデータを、いつまでBIツールにつないでおくのか。点検表の最初の一行に置いてよい問いだと思います。


【用語解説】

BIツール
Business Intelligenceツールの略。社内外のデータベースに接続し、集計やグラフ化を画面上の操作で行えるようにするソフトウェアである。

SQLインジェクション
Webアプリケーションへの入力に細工したSQL文を紛れ込ませ、データベースを不正に操作する攻撃手法である。

CVE
Common Vulnerabilities and Exposuresの略。公開された脆弱性に付けられる世界共通の識別番号である。

CVSS
Common Vulnerability Scoring Systemの略。脆弱性の深刻度を0.0〜10.0で評価する共通の指標で、3.1版と4.0版がある。

API
Application Programming Interfaceの略。ソフトウェア同士が機能やデータをやり取りするための窓口である。アプリの画面の裏側でもAPIが呼び出されている。

Webシェル
Webサーバーなどに不正に設置され、外部からコマンドの実行やファイル操作を可能にするプログラムである。

【参考リンク】

JPCERT/CC(JPCERT-AT-2026-0023)(外部)
8月14日公開のMetabaseの脆弱性に関する注意喚起。影響を受ける版と修正版、暫定策、侵害の痕跡の確認方法を示している。

Metabase(セキュリティ告知)(外部)
開発元による8月6日の告知。修正版の一覧と暫定策、侵害が疑われる場合に行うべき対応を、自社運用の利用者向けに案内している。

NVD(CVE-2026-72898)(外部)
米国の脆弱性データベースにおける登録情報。脆弱性の説明、CVSSの値と付与者、影響を受ける製品の版の範囲を掲載している。

JGC Digital(9月18日の公表)(外部)
日揮グループのJGC Digitalによる公表。Metabaseの脆弱性を突かれ、2つのサービスの約6万アカウントの情報が流出した。

LEAN BODY(9月15日の公表)(外部)
LEAN BODYによる公表。Metabaseの脆弱性を悪用された不正アクセスの経緯と、同ツールの利用終了と安全な環境への移行を示す。

VOISING(第一報)(外部)
8月18日の公表。BIツールへの不正アクセスについて、侵入からデータの取得、認知、システムの遮断までの経過を時刻単位で示した。

VOISING(第四報)(外部)
9月30日の公表。調査の結果と、社内ツールをインターネットに直接公開しない構成への見直しなど、今後の再発防止策を示している。

きちりホールディングス(9月9日の開示)(外部)
ApplyNowの親会社による開示。子会社ApplyNowが社内で利用していたデータ分析ツールへの不正アクセスと、その影響を公表した。

【参考記事】

相次ぐWEBシステムからの情報漏洩事案について(外部)
マクニカの分析記事。2026年に公表された国内のWeb経由の個人情報漏えい事案を集計し、手口と原因の傾向を分類している。

Metabase に SQLインジェクションの脆弱性、ゼロデイ攻撃も確認(外部)
ScanNetSecurityの8月19日の記事。JPCERT/CCの注意喚起を受け、ゼロデイ攻撃とPoCとみられる情報を伝える。

Metabase zero-day exploited to access Framework customer data(外部)
Help Net Securityが8月10日に報じた。Framework、Tally、Kilo Codeなど海外の被害公表を整理している。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事