注目事例  2026-08-19(水)配信

生命保険協会、契約照会システムで約3万7千件の閲覧可能状態

生命保険協会が運営する「生命保険契約照会システム」において、外部から特定の操作を行うことで利用者の一部情報が閲覧可能な状態になっていたことが判明しました。外部からの指摘で発覚し、約37,000件の個人情報が対象となる可能性があります。
攻撃手法(確認済み)
外部から特定の操作を行うことで、システム利用者の一部情報が閲覧可能な状態になっていたとされていますが、具体的な脆弱性や手法の詳細は公表されていません。
攻撃手法(推測)
Webアプリケーションにおけるアクセス制御の不備(IDORや権限昇格など)、または入力値検証の不備に起因する不正なパラメータ操作によって、他人のアカウント情報へアクセス可能になっていた可能性があります。
自組織チェックポイント
自社で開発・運用するWebアプリケーションにおいて、アクセス制御(認可)の不備がないか確認する
セッション管理やURLパラメータ等の改ざんに対する防御策が適切に実装されているか点検する
外部のセキュリティ専門機関による診断や脆弱性検査を定期的に実施しているか確認する
Webシステムの設計・実装段階で、意図しない権限でのデータ閲覧を防ぐテストが行われているか見直す

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →