← 事故DB

digital-agency-gss-2026 · 公表 2026-09-11

デジタル庁GSS:修正未適用のVPNから侵入

GSSの保守環境で、VPNの既知の脆弱性を利用した不正アクセスを確認しました。修正が未適用で、約24万6千件の情報が流出した可能性を公表しています。

既知の脆弱性認証情報

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    侵入前に公表されていたVPNの脆弱性への修正が未適用でした。公表時の深刻度はMediumでした。

    [s1]Q&A:原因と脆弱性の対応
  • 公表で確認

    約24万6千件は流出の可能性がある範囲です。確定した流出件数ではありません。

    [s1]Q&A:流出の可能性

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    保守用アカウントと通信の停止、修正、パスワード変更などを公表しました。

    [s1]Q&A:実施した対応

当時の回避可能性を考える材料

侵入前に修正情報あり

CVSSだけで優先度を決めず、外部到達性と保守権限を合わせて点検します。修正の適用済み証拠を残します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

VPN製品名とCVEは非公表です。6月25日は異常検知日で、侵入開始日は特定できません。

情報元

  1. [s1] デジタル庁 · 一次情報

    GSSにおける不正アクセスについて(Q&A) ↗

    公開 2026-09-12 · 確認 2026-10-02