注目事例  2026-08-24(月)配信

東芝テック「ShopCraft」、手順書誤記載で情報閲覧可能に

東芝テックは、クラウド型専門店向け本部システム「ShopCraft」において、他のユーザーの顧客情報が閲覧可能な状態になっていたと発表しました。特定ユーザー向け手順書への管理者アカウント情報の誤記載が原因で、当該アカウントを用いたことで約38万名分の顧客情報が閲覧可能な状態となっていました。なお、該当ユーザーによる情報の閲覧は確認されていないとしています。
攻撃手法(確認済み)
特定のユーザー向けに作成された手順書に管理者権限を有するアカウント情報が誤って記載され、当該情報を用いたことで他のユーザーの顧客情報が閲覧可能な状態となっていた。
自組織チェックポイント
外部向けや社内向けの手順書・ドキュメントに特権アカウント情報や認証情報が平文で混入していないか
クラウドサービスやマルチテナント環境において、アカウント権限のスコープが適切に分離・制限されているか
権限付与やアカウント管理に関する運用手順のダブルチェック体制が確立されているか
不要になった一時的な管理者アカウントやテストアカウントが適切に無効化されているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →