マツダ株式会社 / タイからの調達部品の倉庫業務に利用している管理システム
調達部品の倉庫管理システムの脆弱性を悪用され、自社・グループ・取引先の従業員情報 692 件が流出した可能性
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | マツダ株式会社 |
|---|---|
| 業種 | 製造業 |
| 経緯 | 第1報: 2026-03-19 |
| 件数 | 最大 692 件 2025年12月中旬に流出の可能性が判明。同社、グループ会社および取引先の従業員の情報。一般顧客の情報は当該システムに登録されていない |
| 漏えいした情報 | ユーザーID、氏名、メールアドレス、会社名、取引先ID |
| 含まれない情報 | 一般顧客の情報 |
| 二次被害 | 二次被害は確認されていない |
| 報告先 | 個人情報保護委員会 |
分類
| 侵入経路 | 既知の脆弱性 業務に利用していたシステムに存在したセキュリティ上の脆弱性が第三者に悪用された。再発防止策に「修正プログラムの迅速な適用」を挙げている。製品名・CVE・パッチ公開日は公表されていない |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「システムに存在していたセキュリティ上の脆弱性が第三者により悪用さ」侵入経路 の根拠 / 出典
「修正プログラムの迅速な適用」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 海外拠点や物流委託で使う業務システムもパッチ管理の対象に入っているか | 本社の情報システム部門が把握していない拠点・業務単位のシステムを棚卸しし、インターネットに公開されているものから優先してパッチ適用状況を確認する |
| 業務システムへのインターネットからの通信を最小限にしているか | 接続元を取引先・拠点の IP に限定し、管理画面は公開しない |
| 不審なアクセスを早期に検知できるか | 公開システムのアクセスログを集約し、大量取得や見慣れない接続元をアラートにする |
出典
- マツダ「不正アクセス発生による個人情報流出可能性のお知らせとおわび」(一次情報) 2026-03-19