SSS流出確認
KDDI/ISP向けメール基盤個人情報インシデントの概要と評価
平文パスワード約762万人分。メールボックスや他サービスへ連鎖し得る認証侵害。
事案の概要
- 企業・サービス
- KDDI/ISP向けメール基盤
- 確認状況
- 流出確認
- 公表日
- 公表された原因
- メールシステムのソフトウェア脆弱性を悪用した不正アクセス
何が起きたか
KDDIが複数のプロバイダへ提供するメールシステムで、利用者の認証情報が流出しました。個人情報保護委員会の2026年8月19日付資料では、6月17日に漏洩が発覚したとされています。
対象はID(メールアドレス)とパスワードです。認証情報の漏洩対象12,231,954人のうち、7,616,173人分のパスワードが平文で保存されていました。
影響と公表された対応
委員会は、盗まれた認証情報でメールボックスを閲覧できる状態だったと説明しています。パスワードの使い回しがあれば、他サービスへの不正ログインにつながるおそれもあります。
委員会はKDDIと一部のプロバイダに安全管理の改善を指導しました。
対象情報
- メールアドレス流出確認
メールアドレスを兼ねるIDが流出。認証情報の漏洩対象は12,231,954人。
- ID・識別子流出確認
メールサービスのID。メールアドレスをIDとして使用。
- パスワード流出確認
流出した認証情報のうち7,616,173人のパスワードは平文で保存されていました。
SSSとした理由
平文パスワード約762万人分。メールボックスや他サービスへ連鎖し得る認証侵害。
SSSの評価基準極めて大規模で連鎖的・長期的な被害を生み得る例外的事案。