株式会社cinra / CINRA JOB
クリエイティブ業界向け求人サービスの認証情報がプログラムの脆弱性から取得され、会員 2.1万人分が漏えいのおそれ
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社cinra |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 判明: 2026-08-18 第1報: 2026-08-27 |
| 件数 | 最大 21,508 件 退会者を含む会員数。閲覧・取得の事実は確認されていないが、なかったことを示す記録が無いため「漏えいのおそれ」としている(最終報告) |
| 漏えいした情報 | 氏名、フリガナ、生年月日、性別、住所、電話番号、メールアドレス、Web サイト URL、学歴、職歴、希望条件、スキル・資格、志望動機・自己PR、応募履歴 |
| 含まれない情報 | クレジットカード番号等の決済情報 |
| 二次被害 | 不正利用・二次被害は確認されていない(最終報告時点) |
分類
| 侵入経路(主) | 自社実装の不備:種類は非公表 プログラムの脆弱性を悪用して同社の認証情報が取得され、それを使ってクラウド上のシステム環境に不正アクセスされた。脆弱性の種類は非公表 |
|---|---|
| 侵入経路(副) | 認証情報の漏えい・悪用 取得された認証情報で、会員情報のデータベースとそのバックアップにアクセスできる状態だった。認証情報が「外部から取得可能となっていた原因箇所」を修正したとしている |
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール) |
根拠となる公表文の記載
「プログラムの脆弱性を悪用して取得された当社の認証情報を利用した、第三者による不正アクセスが確認されました」侵入経路 の根拠 / 出典
「当該認証情報を用いることで、会員情報を保管するデータベースおよびそのバックアップにアクセスすることが可能な状態であった」侵入経路 の根拠 / 出典
「閲覧・取得がなかったことを確認するに足る記録が存在しない」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| アプリケーションから環境変数・設定ファイル・クラウドの認証情報を読み出せる経路がないか | パストラバーサル・SSRF・デバッグ用エンドポイントなど、サーバー上のファイルやメタデータサービスを返しうる箇所を診断する。クラウドのインスタンスメタデータは IMDSv2 など取得しにくい方式にする |
| アプリが持つ認証情報の権限が、DB とバックアップの丸ごと取得まで届かないか | アプリ用の認証情報は必要な操作だけに絞り、バックアップへのアクセス権は別の運用用ロールに分ける。長期キーではなく短命の一時認証情報を使う |
| DB やバックアップの読み取りを後から確認できる記録があるか | クラウドのデータアクセスログ(例:CloudTrail のデータイベント、ストレージのアクセスログ)を有効にして保管する。記録がないと「漏えいのおそれ」としか言えなくなる |
出典
- CINRA「求人サービス「CINRA JOB」への不正アクセスによる個人情報漏えいのおそれに関するお知らせとお詫び(第一報)」(一次情報) 2026-08-27
- CINRA「同 調査結果のご報告(最終報告)」(一次情報) 2026-10-06
- Security NEXT