Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-10-09
/ 脅威動向
脅威動向
2026-10-09(金)配信
🔄 [続報] 日本国内の組織でWebデータ流出が急増、API乱用や脆弱性悪用
📰 過去報告:10/2
JPCERT/CCやマクニカなどの調査により、日本国内の組織における個人情報のデータ流出インシデントが2026年に入り急増していることが報じられました。主な侵入経路として、モバイルアプリのAPI乱用やBIツール等の既知の脆弱性悪用が確認されています。
10/2 に報告した脆弱性(CVE-2026-72898)に関する続報です。
脅威の概要
日本国内の組織におけるWebシステムからのデータ流出インシデントが急増しており、モバイルアプリのAPI乱用やBIツール「Metabase」のSQLインジェクション脆弱性(CVE-2026-72898)の悪用が確認されています。
主要なTTP
スマートフォンアプリなどの公開済みアプリケーションを解析し、APIエンドポイントやキーを特定する行為
画面経由では利用できない内部APIへの不正なリクエスト(権限変更、不正アカウント作成、NoSQLインジェクション等による情報探索)
MetabaseのSQLインジェクション脆弱性(CVE-2026-72898)を悪用したデータベースへの不正アクセスと認証情報の窃取
対象となる組織・利用者
モバイルアプリや公開Webシステム、およびMetabaseなどのBIツールを運用している組織。
推奨される防御アクション
Metabaseを最小安全リリースまたは修正版へアップデートする
Metabaseの /api/session/reset_password エンドポイントへの外部からのアクセスを一時的にブロックする
APIエンドポイントごとに適切なアクセス制御とレートリミットを実装する
出典:
https://thehackernews.com/2026/10/japan-sees-sharp-rise-in-web-data-leaks.html
CVE-2026-72898 の経緯(5号)
この日のほかの脅威動向
Handlebars における型混乱による JavaScript インジェクションの脆弱性
fast-jwt におけるアルゴリズム混同による認証バイパスの脆弱性
Kiteworks Core におけるパスワードリセット不備による認証バイパスの脆弱性
Apache Karaf における認証欠如によるリモートコード実行の脆弱性
Linux Kernel における解放済みメモリ使用(UAF)の脆弱性
2026-10-09 の内容をすべて読む(全20件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →