KDDI/ISP向けメール基盤個人情報インシデントの概要と評価

平文パスワード約762万人分。メールボックスや他サービスへ連鎖し得る認証侵害。

事案の概要

企業・サービス
KDDI/ISP向けメール基盤
確認状況
流出確認
公表日
公表された原因
メールシステムのソフトウェア脆弱性を悪用した不正アクセス

何が起きたか

KDDIが複数のプロバイダへ提供するメールシステムで、利用者の認証情報が流出しました。個人情報保護委員会の2026年8月19日付資料では、6月17日に漏洩が発覚したとされています。

対象はID(メールアドレス)とパスワードです。認証情報の漏洩対象12,231,954人のうち、7,616,173人分のパスワードが平文で保存されていました。

影響と公表された対応

委員会は、盗まれた認証情報でメールボックスを閲覧できる状態だったと説明しています。パスワードの使い回しがあれば、他サービスへの不正ログインにつながるおそれもあります。

委員会はKDDIと一部のプロバイダに安全管理の改善を指導しました。

対象情報

  • メールアドレス流出確認

    メールアドレスを兼ねるIDが流出。認証情報の漏洩対象は12,231,954人。

  • ID・識別子流出確認

    メールサービスのID。メールアドレスをIDとして使用。

  • パスワード流出確認

    流出した認証情報のうち7,616,173人のパスワードは平文で保存されていました。

SSSとした理由

平文パスワード約762万人分。メールボックスや他サービスへ連鎖し得る認証侵害。

SSSの評価基準

極めて大規模で連鎖的・長期的な被害を生み得る例外的事案。

評価基準を見る →

出典

  1. 個人情報保護委員会:KDDI・プロバイダへの行政対応と利用者への注意喚起
アカウント情報流出一覧 →
共有