注目事例  2026-08-18(火)配信

タカラトミー、サポートアプリの認証不備で個人情報閲覧の可能性

株式会社タカラトミーは、「デュエル・マスターズ サポートアプリ」において開発段階のユーザー認証機能の設計・実装に脆弱性があったと発表しました。これにより、約155,000名分の個人情報が第三者に閲覧可能であったとしています。なお、現時点で情報の不正利用や閲覧された事実は確認されておらず、すでに脆弱性の改修は完了しています。
攻撃手法(確認済み)
開発段階におけるユーザー認証機能の設計・実装の不備(脆弱性)により、特定の条件下で第三者が個人情報を閲覧可能であったとされていますが、具体的な脆弱性の詳細や攻撃手順は公表されていません。
攻撃手法(推測)
認証ロジックの不備やアクセス制御の欠落(IDOR等)により、不正なパラメーター操作や他者のアカウント権限でのアクセスが可能になっていた可能性があります。
自組織チェックポイント
自社で開発・運用するWebアプリケーションやAPIにおいて、適切な認証・認可チェックが実装されているか
ユーザーID等を変更して他人のデータにアクセスできる脆弱性(IDOR等)がないか
アプリケーションのリリース前や開発段階において、セキュリティ要件に基づいたテストやコードレビューが実施されているか
外部ベンダーや自社開発を問わず、セキュアコーディング基準が遵守されているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →