2026年7月6日 公表 脆弱性の悪用 解決済み 影響度:大

KDDIウェブコミュニケーションズ、メールアドレス125万543件の漏えいを確認

対象組織:株式会社KDDIウェブコミュニケーションズ / 規模:1,250,543件
// WHAT HAPPENED

KDDIがISP事業者向けに提供するメールシステムへの不正アクセスを受け、同社の「CPI」メールサービスでも電子メールアドレス125万543件の漏えいが事実として確認されました。原因は、システムに採用していた第三者製ソフトウェアの脆弱性です。

事案の概要データ

公表日2026年7月6日(続報)
漏えい件数電子メールアドレス 1,250,543件
パスワード漏えいは確認されていない
原因KDDIのメールシステムに採用されていた第三者製ソフトウェアの脆弱性を悪用された
影響を受けたISPSTNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社
元事案の規模KDDI全体では最大約1,422万件(後に確定 約1,223万件のメールアドレス、約761万件のパスワード)

何が起きたのか

この事案の出発点は、KDDIが外部のISP(インターネット接続事業者)6社に提供していたメールシステムへの不正アクセスです。2026年6月23日にKDDIが公表し、当初は最大約1,422万件のメールアドレス・パスワードが漏えいした可能性があるとされました。

原因は、システムに採用していた第三者製のソフトウェアの脆弱性を悪用されたことでした。つまりKDDI自身が作ったプログラムではなく、組み込んで使っていた製品側の弱点が突かれた形です。

影響を受けたISPは、STNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社。このうちKDDIウェブコミュニケーションズは2026年7月6日、自社のメールサービス(CPI)における最終的な対象が電子メールアドレス1,250,543件であり、パスワードの漏えいはないと公表しました。

サプライチェーンの「部品」の脆弱性

現代のシステムは、自社で全部を作るのではなく、外部の製品やライブラリを組み合わせて作られています。便利な反面、その“部品”に脆弱性が見つかると、その部品を使っている全システムが一斉に危険にさらされます。

この事案では、1つのソフトウェアの脆弱性が、KDDI → ISP6社 → 各ISPの利用者、という順番で影響を広げました。エンドユーザーから見れば「自分が契約しているのはニフティなのに、なぜKDDIの発表で自分の情報が漏れるのか」という分かりにくさがあります。

中小企業でも、自社のWebサイトが使っているCMSやプラグイン、業務ソフトが使っているライブラリに、同じ構図があります。「自社が何のソフトを使っているか」のリストを持ち、脆弱性情報が出たときにパッチを当てられる体制が必要です。

時系列で見る経過

✅

解決までの道のり

原因となった第三者製ソフトウェアの脆弱性への対処が行われ、漏えい件数が最大値から確定値へと精査されました。KDDIは総務省へ報告書を提出し、KDDIウェブコミュニケーションズ側も自社分の最終件数を公表して着地しています。

対応の流れ

  • 2026年6月不正アクセスを検知し、原因が第三者製ソフトウェアの脆弱性であることを特定
  • 2026年6月該当ソフトウェアへの対処を実施し、攻撃経路を封鎖
  • 2026年6月23日KDDIが第一報を公表。最大約1,422万件という上限値で速報
  • 2026年7月6日KDDIウェブコミュニケーションズが自社分の最終対象件数(1,250,543件)を公表。パスワード漏えいなしと確認
  • 2026年7月以降KDDIが漏えい確定件数(約1,223万件のメールアドレス、約761万件のパスワード)を精査し、総務省へ報告書を提出
  • 公表後パスワードが漏えいした利用者に対し、パスワード変更を案内

解決できたポイント/残った課題

  • 「最大約1,422万件」という上限値で先に速報し、その後に確定値へ絞り込む段階的な公表を行った
  • KDDIウェブコミュニケーションズ分は、パスワードの漏えいがないことを明確に確認・公表した
  • 監督官庁(総務省)への報告書提出まで行い、行政のプロセスとしても区切りをつけた
  • 原因が第三者製ソフトウェアの脆弱性だったため、対処そのものは特定・実施が可能だった
  • 一方、メールアドレスは変更が難しく、フィッシングの標的リストとして長期間残るリスクがある

中小企業が学ぶべきポイント

  1. 自社が使っているソフトウェア・プラグインの一覧(部品表)を持ち、脆弱性情報を追える体制をつくる。
  2. パスワードの漏えいがあった場合は即変更。他サービスで同じパスワードを使っていないか確認する。
  3. メールアドレスは変更が難しく、漏えいすると長期にわたりフィッシングの標的になる。以後の不審メールに注意。
  4. サービス提供の裏側で他社のシステムを使っている場合、その他社の事故が自社の事故になる。委託先の把握が重要。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:日本交通にマルウェア感染、ハイヤー受注システムと… 古い記事:名鉄協商にランサムウェア攻撃、駐車場・カーシェア… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。