アイコムソフト株式会社
Web・メールサーバーが cPanel/WHM の認証回避の脆弱性で侵害、管理者権限を奪われる
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | アイコムソフト株式会社 |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 判明: 2026-05-01 第1報: 2026-05-27 |
| 件数 | 非公表 件数は非公表。メールサーバー内のメールデータ・添付ファイルに含まれる個人情報に漏えいのおそれ。情報窃取の痕跡はなく、漏えいの可能性は低いと評価 |
| 漏えいした情報 | メールアドレス、会社名、部署名、電話番号、メール本文・添付ファイルに含まれる情報 |
| 二次被害 | 情報の公開・不正利用などの二次被害は確認されていない(2026-06-22 時点) |
| 報告先 | 個人情報保護委員会 |
分類
| 侵入経路 | 既知の脆弱性 サーバー管理ソフトウェア cPanel/WHM の脆弱性を悪用され、認証を回避してサーバー管理者権限を取得された。CVE は公表文に記載がないが、同時期に cPanel が公表した認証回避の脆弱性は CVE-2026-41940 の1件のみ(2026-04-28 修正版公開、04-30 CISA KEV 掲載) CVE: CVE-2026-41940 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「サーバー管理ソフトウェア「cPanel/WHM」の脆弱性が悪用され」侵入経路 の根拠 / 出典
「認証を回避した不正アクセスが発生したことが原因であると判明いたしました」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| cPanel/WHM などのサーバー管理パネルを自動更新にしているか | cPanel の自動アップデートを有効にし、重大な脆弱性の公表時は当日中に版数を確認する。CISA KEV に載ったものは即日対応にする |
| 管理画面をインターネット全体に公開していないか | WHM(2087 番など)へのアクセスを接続元 IP で制限するか VPN 経由にする。同社は再発防止策として管理画面への多要素認証とアクセス制御の強化を挙げている |
| 自社サイト・メールサーバーを社内ネットワークから分離しているか | 同社は分離していたため社内ネットワークへの影響を防げた。公開サーバーは社内 LAN と別セグメント・別認証にする |
利用者がやること
- 同社から心当たりのないメールを受け取った場合は、添付ファイルや本文中の URL を開かずに削除する