2026年9月11日 公表 脆弱性の悪用 対応中 影響度:特大

デジタル庁GSSに不正アクセス、約24万6000件の個人情報が漏えいの可能性

対象組織:デジタル庁 / 規模:約24万6000件
// WHAT HAPPENED

政府共通の業務環境「ガバメントソリューションサービス(GSS)」が外部から侵入され、23機関・約15万4000人が使う環境から約24万6000件の個人情報が外部に漏えいした可能性があると公表されました。侵入口は、保守運用に使っていたVPN機器の脆弱性とみられています。

事案の概要データ

対象システムガバメントソリューションサービス(GSS)/政府共通の業務実施環境
利用規模23機関・約15万4000人
漏えいの可能性約24万6000件(公務員等 約18万9000件/事業者・個人 約5万7000件)
情報の内訳氏名 約23万6000件、メールアドレス 約23万1000件、電話番号 約9万4000件、住所 約1000件
侵入経路保守運用に使っていたVPN機器の脆弱性を悪用
侵入開始時期2026年5月下旬ごろ
二次被害現時点で確認されていない

何が起きたのか

デジタル庁は2026年9月11日、政府共通の業務実施環境である「ガバメントソリューションサービス(GSS)」が外部からの不正アクセスを受け、取り扱っていた個人情報を含むファイルの一部が外部に漏えいした可能性があると公表しました。

GSSは、各府省庁の職員が日常業務で使うネットワークやメール、ファイル共有などをまとめて提供する「政府の共通インフラ」です。23機関・約15万4000人が利用しており、1つのシステムが破られると影響が一気に広がる構造になっています。

第三者は2026年5月下旬ごろから、外部からの保守運用に利用していたVPN機器の脆弱性を悪用してGSSに侵入していたとみられています。なお、悪用された具体的な製品名や脆弱性番号はデジタル庁からは公表されていません(専門家ブログでは、特定のVPN製品の認証回避の脆弱性ではないかとの指摘が出ています)。

なぜ気づけたのか

発覚のきっかけは、2026年6月25日に「保守運用担当者のアカウントが、ふだんありえない量のファイルにアクセスしている」という異常を検知したことでした。

つまり、侵入そのものを入口で止められたのではなく、侵入後の“中での動き”を監視していたことで気づけた、という形です。ここは中小企業にとっても重要なポイントで、「入られない対策」だけでなく「入られた後に気づく仕組み」が働いたケースと言えます。

漏えいした可能性のある情報

漏えいの可能性があるのは約24万6000件の個人情報です。内訳は、GSS利用機関の職員やその業務に携わった公務員などが約18万9000件、事業者および個人の情報が約5万7000件とされています。

項目別に見ると、氏名が約23万6000件、メールアドレスが約23万1000件、電話番号が約9万4000件、住所が約1000件です。氏名とメールアドレスがセットで出ている点は、行政機関をかたるフィッシングメールの材料になりやすく、注意が必要です。

時系列で見る経過

中小企業が学ぶべきポイント

  1. VPN機器は「インターネットに直接さらされている入口」。公開された脆弱性のパッチ適用は最優先で行う。
  2. 保守・運用に使う特権アカウントは、平常時のアクセス量を把握し、いつもと違う動きを検知できるようにしておく。
  3. 1つの共通基盤に集約すると効率は上がるが、破られたときの影響範囲も一気に広がる。集約と分離のバランスを設計段階で検討する。
  4. 氏名+メールアドレスの流出は、その後のなりすましメールにつながる。漏えい後は取引先にも注意喚起を出す。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

古い記事:さくらインターネット、約136万アカウントに影響… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。