スマレジEC、管理画面の脆弱性が悪用され4社で情報流出の可能性
スマレジは9月25日、スマレジEC・リピートとB2Bの一部環境で不正アクセスを確認したと公表。管理画面ログインの脆弱性が悪用され、4社で情報が閲覧・取得された可能性があります。
公的機関・公式資料などの一次情報と照合して作成しています。このサイトについて
ニュースの概要
株式会社スマレジは2026年9月25日、ECサイト構築サービス「スマレジEC・リピート」と「スマレジEC・B2B」の一部の顧客環境で、第三者による不正アクセスを確認したと公表しました。原因は、お客さま管理画面のログイン機能にあった脆弱性が悪用されたことです。脆弱性の修正は9月18日に完了しており、影響の可能性があるのは4社とされています。
このニュースは、セキュリティ系のニュースサイトでも取り上げられています。公式の公表文を確認できたため、ここでは公表文に書かれている範囲を整理します。
何が起きたのか
スマレジの公表文によると、同社は不審なアクセスを検知し、調査を始めました。調査の結果、管理画面のログイン機能の脆弱性を悪用した不正ログインだったことが分かったとされています。検知した日や、不正アクセスが始まった時期は、公表文には明記されていません。
閲覧または取得された可能性がある情報として、次の項目が挙げられています。
- 顧客情報:会社名、氏名、電話番号、住所、メールアドレス、性別、年齢、初回購入日、最新購入日、購入回数、累計購入金額
- 受注情報:会社名、氏名、電話番号、住所、メールアドレス、送付先住所
- 管理者情報:ログインID、暗号化済みパスワード、氏名
- WordPress情報:ログインID、暗号化済みパスワード、プラグインの秘密鍵
クレジットカード情報は、システム内に保持しない仕様のため、今回の対象には含まれないと説明されています。あくまで「閲覧・取得された可能性」であり、実際にどこまで取得されたかは、公表文の時点では確定していません。
スマレジの対応
公表文では、次の対応が示されています。
- 専門チームを立ち上げ、重大なセキュリティインシデントとして対応している
- 脆弱性を修正し、本番環境へ適用した(9月18日に完了)
- 不正に設置されたファイルなどを無効化した
- システムログ、アクセスログ、操作ログで影響範囲を調査している
- 影響の可能性がある顧客に個別に連絡し、調査結果を共有している
- 個人情報保護委員会に報告している
今後は原因の検証とセキュリティ対策、インシデント対応体制の強化を進め、新たな事実が分かった場合は速やかに公表するとしています。個別に連絡を受けていない顧客については、現時点で影響は確認されていないと説明されています。
読者への影響
まず、全ユーザーの情報が漏えいした事案ではありません。影響の可能性があるのは、個別に連絡を受けた4社です。公表文が対象としているのは、上記2サービスの一部の顧客環境です。
一方で、次のような立場の人には関係があります。
- スマレジEC・リピート、スマレジEC・B2Bを使っている事業者:自社に個別の連絡が来ているかを確認します。連絡がない場合でも、公式のお知らせは追いかけておく価値があります。
- 4社の顧客や取引先:メールアドレスや住所などが閲覧された可能性があります。心当たりのない連絡には注意が必要です。
- スマレジECとWordPressを連携している事業者:今回は「ログインID、暗号化済みパスワード、プラグインの秘密鍵」が対象項目に含まれています。公表文には書かれていない筆者の注意喚起ですが、同じパスワードや鍵をほかの場所で使い回していないかを見直すきっかけになります。
公表文は、この件に便乗したフィッシングメールや、スマレジを装った不審な連絡にも注意するよう呼びかけています。スマレジがメールや電話でパスワードや認証情報、クレジットカード情報を尋ねることはない、とも書かれています。
確認すること
SaaSを業務で使っているチームは、今回のニュースを機に、次の点を確認しておくと安心です。
- 使っているSaaSの公式お知らせやステータスページを、誰が見るのか決まっているか
- 管理者アカウントに多要素認証を設定しているか。パスワードを使い回していないか
- APIキーや秘密鍵を発行している場合、不要なものを無効化し、必要なものは定期的に更新しているか(考え方はAPIキーとOAuthの違い|認証方式の選び方と漏えい対策も参考になります)
- 連携しているWebhookやプラグインの一覧を把握しているか(Webhookとは|APIとの違いと仕組み・使うときの注意点)
- 顧客の個人情報を預かっている場合、漏えいの疑いが出たときの連絡先と手順が決まっているか
スマレジEC利用者で不明な点がある場合は、公表文に記載されたスマレジECカスタマーサポートに問い合わせてください。
筆者の見解
私見では、今回の公表文で読み取るべき点は、漏えいの可能性がある情報が「ECの顧客データ」と「管理側の認証情報(管理者・WordPressのID、暗号化済みパスワード、プラグインの秘密鍵)」の2系統に分かれていることだと考えます。前者は利用企業の顧客への説明とフィッシング対策、後者は鍵とパスワードの再発行というように、利用企業がやるべき作業も系統ごとに分けて考える必要があります。
とくにプラグインの秘密鍵は、パスワード変更だけでは無効にならない場合があるので、再発行と連携先での差し替えまでを一続きの手順にしておくべきだと考えます。また、公表日は脆弱性の修正完了から7日後ですが、検知日が書かれていないため、対応の早さは現時点では判断できません。続報で検知日と侵入の時期が示されるかどうかが、この公表を評価する材料になると思います。
出典(一次情報)
- スマレジECにおける不正アクセスについて(スマレジ、2026年9月25日)
- 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス(ScanNetSecurity)
- スマレジECに不正アクセス 管理画面ログイン機能の脆弱性を悪用(セキュリティ対策Lab)
2026年10月8日時点の情報です。
本記事は一般的な情報の提供を目的としています。SaaS・ツールの機能・料金・無料枠・仕様は頻繁に更新されるため、最新の内容は各社の公式ページでご確認ください。契約・法務・セキュリティに関する判断は、専門家や社内の担当部門にご相談ください。「筆者の見解」は一つの考え方です。