脅威動向  2026-10-09(金)配信

🔄 [続報] 日本国内の組織でWebデータ流出が急増、API乱用や脆弱性悪用

📰 過去報告:10/2
JPCERT/CCやマクニカなどの調査により、日本国内の組織における個人情報のデータ流出インシデントが2026年に入り急増していることが報じられました。主な侵入経路として、モバイルアプリのAPI乱用やBIツール等の既知の脆弱性悪用が確認されています。
10/2 に報告した脆弱性(CVE-2026-72898)に関する続報です。
脅威の概要
日本国内の組織におけるWebシステムからのデータ流出インシデントが急増しており、モバイルアプリのAPI乱用やBIツール「Metabase」のSQLインジェクション脆弱性(CVE-2026-72898)の悪用が確認されています。
主要なTTP
スマートフォンアプリなどの公開済みアプリケーションを解析し、APIエンドポイントやキーを特定する行為
画面経由では利用できない内部APIへの不正なリクエスト(権限変更、不正アカウント作成、NoSQLインジェクション等による情報探索)
MetabaseのSQLインジェクション脆弱性(CVE-2026-72898)を悪用したデータベースへの不正アクセスと認証情報の窃取
対象となる組織・利用者
モバイルアプリや公開Webシステム、およびMetabaseなどのBIツールを運用している組織。
推奨される防御アクション
Metabaseを最小安全リリースまたは修正版へアップデートする
Metabaseの /api/session/reset_password エンドポイントへの外部からのアクセスを一時的にブロックする
APIエンドポイントごとに適切なアクセス制御とレートリミットを実装する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →