kddi-isp-2026 · Disclosed 2026-06-23
KDDI: ISP data leakage through a third-party zero-day
A software vulnerability exploited from May 16 led to ISP data leakage. KDDI says the vendor was unaware of it when detected on June 17.
Outcome: Confirmed breach
Entry path and evidence
Timeline
Incident disclosed. [s1]
Reported response
- Reported fact
KDDI reported a June 17 system fix, EDR deployment, and ISP password reset measures.
[s1]3. 対応 / 4. お願い
Evidence relevant to prevention
Exploited before disclosure
Exploitation preceded disclosure; inspect component inventory, privileges, stored information, and detection to limit impact.
Editorial assessment; not a determination of liability. [s1]
Unknowns and AI involvement
AI is mentioned for defensive measures, not established attacker use.
Product and CVE are undisclosed; this source does not establish a single storage format for every leaked password.
Sources
[s1] KDDI · Primary source
当社ISPサービスのお客さま情報の流出について(第2報・訂正) ↗Published 2026-07-06 · Reviewed 2026-10-02
[s2] KDDI · Primary source
当社ISPサービスのお客さま情報の流出について ↗Published 2026-06-23 · Reviewed 2026-10-02