事案の概要データ
| 公表日 | 2026年7月6日(続報) |
|---|---|
| 漏えい件数 | 電子メールアドレス 1,250,543件 |
| パスワード | 漏えいは確認されていない |
| 原因 | KDDIのメールシステムに採用されていた第三者製ソフトウェアの脆弱性を悪用された |
| 影響を受けたISP | STNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社 |
| 元事案の規模 | KDDI全体では最大約1,422万件(後に確定 約1,223万件のメールアドレス、約761万件のパスワード) |
何が起きたのか
この事案の出発点は、KDDIが外部のISP(インターネット接続事業者)6社に提供していたメールシステムへの不正アクセスです。2026年6月23日にKDDIが公表し、当初は最大約1,422万件のメールアドレス・パスワードが漏えいした可能性があるとされました。
原因は、システムに採用していた第三者製のソフトウェアの脆弱性を悪用されたことでした。つまりKDDI自身が作ったプログラムではなく、組み込んで使っていた製品側の弱点が突かれた形です。
影響を受けたISPは、STNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社。このうちKDDIウェブコミュニケーションズは2026年7月6日、自社のメールサービス(CPI)における最終的な対象が電子メールアドレス1,250,543件であり、パスワードの漏えいはないと公表しました。
サプライチェーンの「部品」の脆弱性
現代のシステムは、自社で全部を作るのではなく、外部の製品やライブラリを組み合わせて作られています。便利な反面、その“部品”に脆弱性が見つかると、その部品を使っている全システムが一斉に危険にさらされます。
この事案では、1つのソフトウェアの脆弱性が、KDDI → ISP6社 → 各ISPの利用者、という順番で影響を広げました。エンドユーザーから見れば「自分が契約しているのはニフティなのに、なぜKDDIの発表で自分の情報が漏れるのか」という分かりにくさがあります。
中小企業でも、自社のWebサイトが使っているCMSやプラグイン、業務ソフトが使っているライブラリに、同じ構図があります。「自社が何のソフトを使っているか」のリストを持ち、脆弱性情報が出たときにパッチを当てられる体制が必要です。
時系列で見る経過
- 2026年6月23日KDDIが、ISP事業者向けメールシステムへの不正アクセスを公表。最大約1,422万件のメールアドレス・パスワードの漏えいの可能性
- 2026年6月原因は、システムに採用していた第三者製ソフトウェアの脆弱性を悪用されたものと判明
- 2026年7月6日KDDIウェブコミュニケーションズが、自社メールサービスにおける対象を電子メールアドレス1,250,543件と公表。パスワードの漏えいはなし
- 2026年7月以降KDDIが調査を継続し、漏えい確定件数を約1,223万件のメールアドレス・約761万件のパスワードとして総務省へ報告書を提出
解決までの道のり
原因となった第三者製ソフトウェアの脆弱性への対処が行われ、漏えい件数が最大値から確定値へと精査されました。KDDIは総務省へ報告書を提出し、KDDIウェブコミュニケーションズ側も自社分の最終件数を公表して着地しています。
対応の流れ
- 2026年6月不正アクセスを検知し、原因が第三者製ソフトウェアの脆弱性であることを特定
- 2026年6月該当ソフトウェアへの対処を実施し、攻撃経路を封鎖
- 2026年6月23日KDDIが第一報を公表。最大約1,422万件という上限値で速報
- 2026年7月6日KDDIウェブコミュニケーションズが自社分の最終対象件数(1,250,543件)を公表。パスワード漏えいなしと確認
- 2026年7月以降KDDIが漏えい確定件数(約1,223万件のメールアドレス、約761万件のパスワード)を精査し、総務省へ報告書を提出
- 公表後パスワードが漏えいした利用者に対し、パスワード変更を案内
解決できたポイント/残った課題
- 「最大約1,422万件」という上限値で先に速報し、その後に確定値へ絞り込む段階的な公表を行った
- KDDIウェブコミュニケーションズ分は、パスワードの漏えいがないことを明確に確認・公表した
- 監督官庁(総務省)への報告書提出まで行い、行政のプロセスとしても区切りをつけた
- 原因が第三者製ソフトウェアの脆弱性だったため、対処そのものは特定・実施が可能だった
- 一方、メールアドレスは変更が難しく、フィッシングの標的リストとして長期間残るリスクがある
中小企業が学ぶべきポイント
- 自社が使っているソフトウェア・プラグインの一覧(部品表)を持ち、脆弱性情報を追える体制をつくる。
- パスワードの漏えいがあった場合は即変更。他サービスで同じパスワードを使っていないか確認する。
- メールアドレスは変更が難しく、漏えいすると長期にわたりフィッシングの標的になる。以後の不審メールに注意。
- サービス提供の裏側で他社のシステムを使っている場合、その他社の事故が自社の事故になる。委託先の把握が重要。
出典・参考
- 当社メールサービスに対する不正アクセスの発生に関するお詫びとご報告 - KDDIウェブコミュニケーションズ
- ISP事業者向けメールシステムに対する不正アクセスの発生について - KDDI
- 【続報】KDDIメール不正アクセス、漏えい確定1,223万件・パスワード761万件|総務省へ報告書提出 - innovatopia
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。