← 事故DB

equifax-2017 · 公表 2017-09-07

Equifax:未修正のApache Strutsから侵入

既知のApache Struts脆弱性がオンライン異議申立てサイトで悪用され、個人情報が流出しました。更新指示があっても、適用の確認が必要だった事例です。

既知の脆弱性CVE-2017-5638

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    Apache StrutsのCVE-2017-5638が侵入に使われました。

    [s1]Attack vector
  • 公表で確認

    脆弱性は組織に通知されていましたが、対象のサイトに修正が適用されていませんでした。

    [s2]GAO-18-559, p. 15: Identification

時系列

  1. 不審なネットワーク通信を検出。 [s1]

  2. 事故を公表。 [s1]

公表された対応

  • 公表で確認

    対象のWebアプリケーションを停止し、調査と対策を実施しました。

    [s1]本文 / Main text

当時の回避可能性を考える材料

侵入前に修正情報あり

事前に知られていた脆弱性です。更新の通知から実際の稼働バージョン確認までを一つの点検として扱います。

編集上の評価。責任や過失の認定ではありません。 [s1][s2]

未解明の点・AIの関与

AIの関与不明

参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。

この要約だけでは、当時の全資産の状態や担当者ごとの判断は評価できません。

情報元

  1. [s1] Equifax · 一次情報

    Equifax Releases Details on Cybersecurity Incident ↗

    公開 2017-09-15 · 確認 2026-10-02

  2. [s2] U.S. GAO · 一次情報

    Data Protection: Actions Taken in Response to the 2017 Breach ↗

    公開 2018-08-30 · 確認 2026-10-02