なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社cinra / CINRA JOB

クリエイティブ業界向け求人サービスの認証情報がプログラムの脆弱性から取得され、会員 2.1万人分が漏えいのおそれ

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社cinra
業種情報通信業
経緯
判明: 2026-08-18
第1報: 2026-08-27
件数最大 21,508 件
退会者を含む会員数。閲覧・取得の事実は確認されていないが、なかったことを示す記録が無いため「漏えいのおそれ」としている(最終報告)
漏えいした情報氏名、フリガナ、生年月日、性別、住所、電話番号、メールアドレス、Web サイト URL、学歴、職歴、希望条件、スキル・資格、志望動機・自己PR、応募履歴
含まれない情報クレジットカード番号等の決済情報
二次被害不正利用・二次被害は確認されていない(最終報告時点)

分類

侵入経路(主)自社実装の不備:種類は非公表
プログラムの脆弱性を悪用して同社の認証情報が取得され、それを使ってクラウド上のシステム環境に不正アクセスされた。脆弱性の種類は非公表
侵入経路(副)認証情報の漏えい・悪用
取得された認証情報で、会員情報のデータベースとそのバックアップにアクセスできる状態だった。認証情報が「外部から取得可能となっていた原因箇所」を修正したとしている
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール)

根拠となる公表文の記載

「プログラムの脆弱性を悪用して取得された当社の認証情報を利用した、第三者による不正アクセスが確認されました」
侵入経路 の根拠 / 出典
「当該認証情報を用いることで、会員情報を保管するデータベースおよびそのバックアップにアクセスすることが可能な状態であった」
侵入経路 の根拠 / 出典
「閲覧・取得がなかったことを確認するに足る記録が存在しない」
被害 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
アプリケーションから環境変数・設定ファイル・クラウドの認証情報を読み出せる経路がないかパストラバーサル・SSRF・デバッグ用エンドポイントなど、サーバー上のファイルやメタデータサービスを返しうる箇所を診断する。クラウドのインスタンスメタデータは IMDSv2 など取得しにくい方式にする
アプリが持つ認証情報の権限が、DB とバックアップの丸ごと取得まで届かないかアプリ用の認証情報は必要な操作だけに絞り、バックアップへのアクセス権は別の運用用ロールに分ける。長期キーではなく短命の一時認証情報を使う
DB やバックアップの読み取りを後から確認できる記録があるかクラウドのデータアクセスログ(例:CloudTrail のデータイベント、ストレージのアクセスログ)を有効にして保管する。記録がないと「漏えいのおそれ」としか言えなくなる

出典