注目事例  2026-09-14(月)配信

Weverseサービスに脆弱性、顧客情報が外部流出

WEVERSE JAPANは、韓国インターネット振興院(KISA)からの指摘を受けて社内点検を実施し、Weverseサービスのセキュリティ脆弱性により一部顧客の内部識別情報や購入関連データなど約42万件が流出したと発表しました。同社は決済情報処理APIのアクセス制御強化や全数調査を進めています。
攻撃手法(確認済み)
公表文では決済情報処理APIに関連するセキュリティ脆弱性を突かれ、外部の行為者による不正アクセスによって情報が露出したとされていますが、具体的な攻撃手法の詳細は不明です。
攻撃手法(推測)
APIのエンドポイントに対する適切なアクセス制御や認証・認可が欠如しており、外部から不適切なパラメータ指定や直接アクセスによって不正にデータが取得された可能性があります。
自組織チェックポイント
自社で公開しているAPIのエンドポイントに適切なアクセス制御が実装されているか
APIリクエストに対する認証・認可が確実に行われているか
レスポンスデータに内部識別情報や過剰なデータが含まれていないか
外部向けAPIの全数点検やセキュリティテストを定期的に実施しているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →