平素は セキュリオ をご利用いただき、誠にありがとうございます。
セキュリオ カスタマーサクセスチームでございます。
セキュリティアウェアネス機能において、特定の条件下で他社のグループ及びそのグループに紐づくユーザー情報の一部が閲覧できてしまう不具合が発生しておりました。
本不具合は、2026年6月24日に修正版をリリースし、既に解消しております。また、本件に関する影響範囲の調査、影響を受けたお客様へのご連絡、ならびに再発防止策の実施は、いずれも完了しております。
この度はご不便とご心配をおかけしましたこと、深くお詫び申し上げます。
発生期間
2023年8月9日 ~ 2026年6月24日 14:27
発生事象
セキュリティアウェアネス機能の配信設定画面において、本来表示されるべきでない他社のグループ及びそのグループに所属するユーザーの情報が画面上で閲覧可能となる不具合が発生しておりました。本事象はセキュリティアウェアネス機能のみで発生しました。
発生条件
以下のすべての条件に該当する限定的なケースにおいて、本事象が発生しておりました。
<直近のアプリケーション脆弱性起因の攻撃の増大に備え非公開としています>
文中で使用している言葉の定義
- 閲覧者:セキュリオにログインし、他社のグループ・ユーザーの情報が閲覧できる状態にあったユーザー
- 被閲覧者:閲覧者によって見られた可能性のあるユーザー
閲覧可能となっていた情報
- (閲覧者から見て他の組織の)グループ名(グループ階層)
- (閲覧者から見て他の組織の)ユーザーの氏名・メールアドレス
なお、要配慮個人情報は含まれておりません。
原因
セキュリティアウェアネス機能において、閲覧範囲を制限する処理の実装に不備があり、特定の条件が重なった場合に、本来適用されるべき自社データへの絞り込みが一部の経路で正しく機能していなかったことが原因です。
なお、本不具合はセキュリティアウェアネス機能の特定の処理に起因するものであり、機能横断的な調査の結果、他の機能・画面で同種の事象は発生していないことを確認しております。
対応
不具合の解消
- 2026年6月24日 14:27に修正版をリリースし、現在は他組織の情報が表示されない正常な状態に復旧しております
不具合の影響を受けたお客様の特定と通知
- 影響を受けたお客様の特定とご連絡(完了)
誤表示により上記2名から閲覧された可能性のあるお客様へは、個別のご連絡を完了しております。
再発防止策
本不具合の修正にとどまらず、同種の問題を防止するため、以下の再発防止策を実施いたしました。弊社は、お客様間のデータ分離を個々の実装者の注意に委ねるのではなく、仕組みによって担保することを基本的な考え方としております。
1. 同種の不具合の総点検(完了)
同様の実装不備が他に存在しないか、関連するコードベースを対象に点検を実施し、本件以外に同種の問題がないことを確認しました。関連する他の機能についても機能横断的に確認を完了しております。
2. 自動テストの追加(完了)
複数のお客様の間で同名のグループが存在するケースなど、本事象の発生条件を再現する自動テストを追加しました。今後、お客様間のデータ分離を検証する観点をテスト設計の標準項目として組み込みます。
3. 記述ミスの機械的な検知とレビュー体制の強化(完了)
お客様間のデータ分離に関わる実装について、レビュー時の確認観点を見直し、同種の不具合を開発段階で検出できるよう体制を強化します。また静的解析のよる早期のバグ検知も検討していきます。
4. インシデント対応プロセスの改善(完了)
本件の対応において表面化した、情報公開やお客様へのご連絡の迅速性に関する課題を踏まえ、重大なインシデント発生時の報告基準・連絡体制・公表手順を見直し、整備いたしました。
本事象に関するお問い合わせについて
本件に関するお問合せにつきましては、リクエスト(お問い合わせ)フォームよりお願いいたします。
本不具合に関する一連の対応(不具合の解消、影響範囲の調査、影響を受けたお客様へのご連絡、再発防止策の実施)は、すべて完了しております。
最終更新日:2026年10月2日