← 事故DB
gainsight-oauth-2025 · 公表 2025-11-20
Gainsight連携:古いOAuthトークンを顧客環境へのアクセスに悪用
攻撃者は、古い連携トークンの有効性を調べ、失効されていないものをSalesforce APIへのアクセスに使いました。トークンを最初に取得した経路は特定されていません。
認証情報原因未特定・非公表
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
全システムの資格情報を更新し、古い鍵を削除しました。連携トークンの頻繁な更新、単回使用の更新トークン、接続元制限、PKCEを導入したと公表しました。
[s2]Immediate Remediation / OAuth Token Lifecycle Management
当時の回避可能性を考える材料
運用・設定を点検
OAuthの有効期限、更新トークンの再利用制御、旧トークンの失効結果を確認します。漏えい元が不明でも、鍵を長期間使い続けられる範囲は点検できます。
編集上の評価。責任や過失の認定ではありません。 [s2]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
漏えい元と最初の漏えい時期は不明です。古いトークンの再利用を、2025年のGainsight本体への侵入と同一視しません。
情報元
[s1] Gainsight · 一次情報
Salesforce–Gainsight Connected App Incident ↗公開 2025-11-20 · 確認 2026-10-02
[s2] Gainsight · 一次情報
How We Accelerated a Year of Security Work in Weeks ↗公開 2026-01-02 · 確認 2026-10-02