なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社Helpfeel / Gyazo

画像共有サービス「Gyazo」のユーザー情報 約2,362万件と画像メタデータ 約6.6億件が流出

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社Helpfeel
業種情報通信業
経緯
侵入: 2026-09-11
判明: 2026-09-11
第1報: 2026-09-16
件数最大 23,620,000 件
ユーザーに関するデータ約2,362万件(うちメールアドレス登録ありは約562万件)。別に画像メタデータ約4.9億件・240万件・削除済み画像分約1.74億件(第二報時点)
漏えいした情報名前(任意の文字列)、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、X 連携用トークン、Google SSO のメールアドレス、プロフィール情報、契約プラン・課金ステータス、画像ID(画像 URL を構成する情報)、アップロード元 IP アドレス、User-Agent、EXIF 位置情報、画像の OCR テキスト、非公開画像のパスフレーズ(ハッシュ化)
含まれない情報クレジットカード番号等の決済情報、画像ファイルそのもの(削除済み画像)
二次被害個人情報の不正利用その他の二次被害は確認されていない。非公開画像の一部が閲覧された可能性は否定できないとしている(第二報時点)
報告先個人情報保護委員会、総務省、海外のデータ保護当局

分類

侵入経路自社実装の不備:種類は非公表
画像アップロードサーバーに存在した脆弱性を悪用され、第三者がシステム上で任意のコマンドを実行。その後データベースにアクセスされた。脆弱性の種類は非公表
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール)

根拠となる公表文の記載

「「Gyazo」の画像アップロードサーバーに存在した脆弱性を悪用し、第三者が当社のシステム上で任意のコマンドを実行する不正アクセス」
侵入経路 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
アップロードされたファイルを処理する部分が、外部入力からコマンド実行につながらないか画像変換・メタデータ抽出などで外部コマンドやライブラリを呼ぶ箇所を洗い出す。ファイル名・中身をシェルに渡していないか、処理ライブラリが最新かを確認し、処理は権限を絞った隔離環境で行う
アップロードサーバーから DB へ直接届かない構成になっているかアップロード処理のサーバーに本番 DB の認証情報を置かない。ネットワークを分け、必要な API 経由だけで書き込ませる
推測できない URL だけで「非公開」を守っていないか画像 ID が漏れると閲覧できる設計は、メタデータ流出がそのまま画像流出になる。非公開データの取得時に所有者の認可チェックを入れる

利用者がやること

出典