← 事故DB
gyazo-2026 · 公表 2026-09-16
Gyazo:画像アップロード用サーバーの脆弱性から侵入
画像アップロード用サーバーの脆弱性を悪用され、ユーザー情報と画像メタデータが取得されました。公表されたユーザーレコードには、匿名ユーザーとメール登録者の両方が含まれます。
原因未特定・非公表
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
脆弱性の修正、接続トークンの失効、停止中の調査を実施し、9月27日にサービスを再開したと公表しました。
[s2]対応状況 / 9月27日追記
当時の回避可能性を考える材料
判断材料が不足
修正提供時期が不明なため、パッチ放置とは判断できません。アップロード処理とDBへ到達する権限、削除済みデータの保持を確認します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
具体的な脆弱性、CVE、侵入前の修正提供状況は不明です。ユーザーレコード数は実人数を意味しません。
情報元
[s1] Helpfeel · 一次情報
Gyazoにおける不正アクセスに関するお知らせ ↗公開 2026-09-16 · 確認 2026-10-02
[s2] Helpfeel · 一次情報
Gyazoにおける不正アクセスに関するお知らせ(第2報) ↗公開 2026-09-25 · 確認 2026-10-02