株式会社サトー / 海外グループ会社のクラウドサービス(Oracle E-Business Suite)
サトーの海外グループ会社、Oracle EBS のゼロデイ悪用で取引先情報が流出したおそれ
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社サトー |
|---|---|
| 業種 | 製造業 |
| 経緯 | 第1報: 2025-11-10 |
| 件数 | 非公表 件数は非公表。シンガポール・マレーシア・欧州のグループ会社の社員・取引先関係者が対象 |
| 漏えいした情報 | 氏名、メールアドレス、住所、電話番号、受発注・出荷・配送情報、売掛金・買掛金情報 |
| 含まれない情報 | パスワード、製品ファームウェアの詳細 |
| 報告先 | 現地データ保護当局 |
分類
| 侵入経路 | ゼロデイ クラウドサービスを管理するサービスプロバイダーの環境で Oracle E-Business Suite のゼロデイ脆弱性(CVE-2025-61882)が悪用された。攻撃準備は2025年7月初旬、初回侵入は同年8月 CVE: CVE-2025-61882 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | はい |
| 原因の公表度 | 公表あり |
| 判定 | 回避が難しい条件に該当 根拠: 侵害時点でパッチが無かった(判定ルール) |
根拠となる公表文の記載
「Oracle E-Business Suite に存在するゼロデイ脆弱性(CVE-2025-61882)」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 業務システムがインターネットから直接触れる構成になっていないか | ERP などの管理画面・業務画面は VPN や ZTNA の内側に置き、インターネット公開が必要な範囲を最小にする |
| 委託先・クラウド事業者の緊急パッチ適用状況を把握できているか | 契約で緊急パッチの適用期限と報告義務を定め、KEV 掲載の脆弱性は適用完了を個別に確認する |
| パッチ前に侵入されていた場合の痕跡を調べたか | ゼロデイが公表されたら、ベンダーが出す IoC で過去ログを遡って調査する |
利用者がやること
- フィッシング詐欺や個人情報を使った詐欺に注意する