株式会社Helpfeel / Gyazo
画像共有サービス「Gyazo」のユーザー情報 約2,362万件と画像メタデータ 約6.6億件が流出
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社Helpfeel |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 侵入: 2026-09-11 判明: 2026-09-11 第1報: 2026-09-16 |
| 件数 | 最大 23,620,000 件 ユーザーに関するデータ約2,362万件(うちメールアドレス登録ありは約562万件)。別に画像メタデータ約4.9億件・240万件・削除済み画像分約1.74億件(第二報時点) |
| 漏えいした情報 | 名前(任意の文字列)、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、X 連携用トークン、Google SSO のメールアドレス、プロフィール情報、契約プラン・課金ステータス、画像ID(画像 URL を構成する情報)、アップロード元 IP アドレス、User-Agent、EXIF 位置情報、画像の OCR テキスト、非公開画像のパスフレーズ(ハッシュ化) |
| 含まれない情報 | クレジットカード番号等の決済情報、画像ファイルそのもの(削除済み画像) |
| 二次被害 | 個人情報の不正利用その他の二次被害は確認されていない。非公開画像の一部が閲覧された可能性は否定できないとしている(第二報時点) |
| 報告先 | 個人情報保護委員会、総務省、海外のデータ保護当局 |
分類
| 侵入経路 | 自社実装の不備:種類は非公表 画像アップロードサーバーに存在した脆弱性を悪用され、第三者がシステム上で任意のコマンドを実行。その後データベースにアクセスされた。脆弱性の種類は非公表 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール) |
根拠となる公表文の記載
「「Gyazo」の画像アップロードサーバーに存在した脆弱性を悪用し、第三者が当社のシステム上で任意のコマンドを実行する不正アクセス」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| アップロードされたファイルを処理する部分が、外部入力からコマンド実行につながらないか | 画像変換・メタデータ抽出などで外部コマンドやライブラリを呼ぶ箇所を洗い出す。ファイル名・中身をシェルに渡していないか、処理ライブラリが最新かを確認し、処理は権限を絞った隔離環境で行う |
| アップロードサーバーから DB へ直接届かない構成になっているか | アップロード処理のサーバーに本番 DB の認証情報を置かない。ネットワークを分け、必要な API 経由だけで書き込ませる |
| 推測できない URL だけで「非公開」を守っていないか | 画像 ID が漏れると閲覧できる設計は、メタデータ流出がそのまま画像流出になる。非公開データの取得時に所有者の認可チェックを入れる |
利用者がやること
- Gyazo のパスワードを変更する。同じまたは似たパスワードを他サービスで使っていれば、そちらも変更する
- 本件に便乗した不審なメール・メッセージに注意する
出典
- Helpfeel「「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び」(第一報)(一次情報) 2026-09-16
- Helpfeel「「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報)」(一次情報) 2026-09-25
- piyolog