なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社ブロードバンドタワー / c9 Flex サービス Vシリーズ

ブロードバンドタワーのクラウドサービス、既知の脆弱性を突かれ仮想サーバ 6台に侵入

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社ブロードバンドタワー
業種情報通信業
経緯
侵入: 2025-12-05
判明: 2025-12-06
第1報: 2025-12-12
件数非公表
情報漏えいの可能性は不正アクセスを受けた範囲に限定されるとし、件数は非公表
漏えいした情報不正アクセスを受けた仮想サーバ上のデータの一部(内容は非公表)
二次被害サーバ上の一部データが削除された

分類

侵入経路既知の脆弱性
c9 Flex サービス Vシリーズで稼働する特定の仮想サーバに存在した既知の脆弱性を悪用し、インターネットから侵入。そこを踏み台に内部の運用サーバへも既知の脆弱性で侵入した。製品名・CVE は公表されていない
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール)

根拠となる公表文の記載

「特定の仮想サーバに存在した既知の脆弱性を悪用し、インターネットより当該のサーバへ侵入しました」
侵入経路 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
インターネットに公開しているサーバのソフトウェアを全部把握しているか外部公開資産をスキャンして OS・ミドルウェアのバージョンを台帳化し、脆弱性情報(KEV など)と自動で突き合わせる
公開サーバが侵害されたとき、内部の運用サーバへ横展開されない構成か公開セグメントから運用セグメントへの通信を必要なポートだけに絞り、管理アクセスは踏み台経由に限定する
運用サーバ自体のパッチも当たっているか「内部だから」とパッチを後回しにしない。内部サーバにも適用期限を設ける

出典