← 事故DB

kddi-isp-2026 · 公表 2026-06-23

KDDI:第三者ソフトのゼロデイからISP情報が流出

5月16日からソフトウェアの脆弱性を悪用され、ISP利用者の情報が流出しました。KDDIは、6月17日の発見時点で提供元も把握していなかった脆弱性と説明しています。

ゼロデイ

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    悪用は5月16日から始まり、6月17日の発見時点で提供元も未把握の脆弱性でした。

    [s1]3. 発生原因および対応
  • 公表で確認

    7月21日の訂正後の対象はメールアドレス1,223万1,954人、うちパスワード流出761万6,173人です。

    [s1]2. 情報流出の詳細(7月21日訂正)

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    6月17日のシステム修正、EDR導入と、ISPパスワードのリセット対応を公表しました。

    [s1]3. 対応 / 4. お願い

当時の回避可能性を考える材料

公表前に悪用

公表前の悪用を含みます。依存製品の把握に加え、流出範囲を限定する権限・保存情報・検知を確認します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

対策でのAI利用は記載されていますが、攻撃者のAI利用は確認できません。

製品名とCVEは非公表です。漏れたパスワードすべての保存形式はこの資料だけでは判断できません。

情報元

  1. [s1] KDDI · 一次情報

    当社ISPサービスのお客さま情報の流出について(第2報・訂正) ↗

    公開 2026-07-06 · 確認 2026-10-02

  2. [s2] KDDI · 一次情報

    当社ISPサービスのお客さま情報の流出について ↗

    公開 2026-06-23 · 確認 2026-10-02