← 事故DB

gyazo-2026 · 公表 2026-09-16

Gyazo:画像アップロード用サーバーの脆弱性から侵入

画像アップロード用サーバーの脆弱性を悪用され、ユーザー情報と画像メタデータが取得されました。公表されたユーザーレコードには、匿名ユーザーとメール登録者の両方が含まれます。

原因未特定・非公表

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    9月11日に画像アップロード用サーバーへのコード実行があり、同日夜に検知しました。

    [s2]調査で判明した経緯
  • 公表で確認

    ユーザー情報2,362万件と画像メタデータの取得を確認しました。メタデータ件数は画像ファイルの流出件数ではありません。

    [s2]影響範囲

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    脆弱性の修正、接続トークンの失効、停止中の調査を実施し、9月27日にサービスを再開したと公表しました。

    [s2]対応状況 / 9月27日追記

当時の回避可能性を考える材料

判断材料が不足

修正提供時期が不明なため、パッチ放置とは判断できません。アップロード処理とDBへ到達する権限、削除済みデータの保持を確認します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

具体的な脆弱性、CVE、侵入前の修正提供状況は不明です。ユーザーレコード数は実人数を意味しません。

情報元

  1. [s1] Helpfeel · 一次情報

    Gyazoにおける不正アクセスに関するお知らせ ↗

    公開 2026-09-16 · 確認 2026-10-02

  2. [s2] Helpfeel · 一次情報

    Gyazoにおける不正アクセスに関するお知らせ(第2報) ↗

    公開 2026-09-25 · 確認 2026-10-02