← 事故DB
digital-agency-gss-2026 · 公表 2026-09-11
デジタル庁GSS:修正未適用のVPNから侵入
GSSの保守環境で、VPNの既知の脆弱性を利用した不正アクセスを確認しました。修正が未適用で、約24万6千件の情報が流出した可能性を公表しています。
既知の脆弱性認証情報
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
保守用アカウントと通信の停止、修正、パスワード変更などを公表しました。
[s1]Q&A:実施した対応
当時の回避可能性を考える材料
侵入前に修正情報あり
CVSSだけで優先度を決めず、外部到達性と保守権限を合わせて点検します。修正の適用済み証拠を残します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
VPN製品名とCVEは非公表です。6月25日は異常検知日で、侵入開始日は特定できません。
情報元
[s1] デジタル庁 · 一次情報
GSSにおける不正アクセスについて(Q&A) ↗公開 2026-09-12 · 確認 2026-10-02