米Oracle傘下の医療IT事業「Oracle Health」(旧Cerner)で2025年に発生した不正アクセスについて、米国全体で1,992万9,149人の個人情報が影響を受けたとする届出情報が明らかになりました。米Bloombergは2026年10月5日、テキサス州司法長官に提出された情報を基に、約2,000万人の医療・個人情報が侵害されたと報じています。
テキサス州内だけでも299万2,244人が対象と報告されています。漏えい情報には氏名や住所、米国の社会保障番号(SSN)に加え、診断、投薬、検査結果などの医療記録が含まれる可能性があります。
今回判明したのは、2026年10月に発生した新たなサイバー攻撃ではありません。セキュリティ対策Labが2025年4月から報じてきた、Oracle Cloudへの移行前の旧Cernerシステムが侵害された事案について、後続の規制当局への届出から影響規模が具体化したものです。
Oracle Healthの情報漏えい:今回の続報サマリー
- 対象は2025年初頭に発生したOracle Health/Cernerの旧システムへの不正アクセスです。
- 2026年10月2日付のテキサス州司法長官への届出に関連し、全米1,992万9,149人、州内299万2,244人という数値が報告されています。
- Bloombergが10月5日、同州への届出に基づき約2,000万人の情報侵害を報じました。
- 2025年7月にカリフォルニア州司法長官へ提出された通知文書では、旧Cerner環境に少なくとも2025年1月22日から不正アクセスがあったと説明されています。
- 対象情報として氏名、社会保障番号、医療記録番号、担当医師、診断、投薬、検査、画像、診療・治療の記録などが挙げられています。項目は対象者ごとに異なります。
- 同通知によると、被害医療機関は2025年3月7日にベンダーから侵害を知らされ、法執行機関の要請で患者への通知を延期したと説明しています。
- 全米の人数は届出に基づく報告値であり、個々の患者について何の情報が持ち出されたかを示すものではありません。
- 2025年に別途報じられたOracle Cloudの認証情報漏えい疑惑や、2026年のOracle PeopleSoft攻撃とは区別が必要です。
| 項目 | 内容 |
|---|---|
| 対象組織 | Cerner Corporation(Oracle Health、Oracle傘下) |
| インシデント | 旧Cernerシステムへの不正アクセスと患者情報の取得 |
| 発生時期 | 少なくとも2025年1月22日から(通知書に基づく) |
| 今回の規模判明 | 2026年10月2日付のテキサス州への届出、10月5日のBloomberg報道 |
| 全米の影響規模 | 1,992万9,149人(届出情報に基づく報告値) |
| テキサス州の対象人数 | 299万2,244人 |
| 主な対象情報 | 氏名、社会保障番号、医療記録など(対象者によって異なる) |
| 対応状況 | 医療機関からの個別通知、関係機関への届出、本人確認・信用監視支援など |
旧Cernerの医療データ侵害、約2,000万人規模が明らかに
Bloombergが2026年10月5日に報じたところによると、テキサス州司法長官室が10月2日に公開した情報では、旧Cerner環境で2025年に発生した侵害について、約2,000万人の個人情報が影響を受けたとされています。
州の公開データ侵害報告に掲載されたCerner Corporationの対象人数は、テキサス州だけで299万2,244人です。全国の合計人数については、州への届出を集約する公開データベースでも1,992万9,149人と記録されています。テキサス州の公開一覧は動的に更新され、掲載情報が変動する可能性があるため、数字は2026年10月初旬の届出・報道に基づく値として扱う必要があります。
2025年の初動段階では、複数の医療機関が影響を受けたと報じられていたものの、全国で何人の患者が対象なのかは明らかになっていませんでした。今回の数値公表は、事故の存在自体が新たに判明したのではなく、被害の全体像が大幅に具体化した続報です。
医療記録の診断・薬剤・検査画像も対象に
カリフォルニア州司法長官が公開している、2025年7月25日付の患者向け通知書では、医療機関が利用する電子健康記録(EHR)の提供元Cernerでセキュリティ侵害が生じたと説明されています。
通知書が列挙する対象情報は、氏名、社会保障番号、患者の医療記録番号、担当医師の情報、診断、服薬・処方薬、検査結果、医療画像、診療・治療に関する記録です。すべての患者についてこれらの全項目が流出したとの意味ではなく、対象となる情報は個人や医療機関によって異なります。
社会保障番号は米国の本人確認・金融手続きなどに使われます。これに医療情報が結び付くと、医療機関や保険会社を装った連絡、なりすまし請求などの二次被害につながるおそれがあります。医療記録はパスワードのように容易に変更できない点でも、長期的な情報管理が問題になります。
2025年に何が起きたのか―通知を延期した経緯
カリフォルニア州に提出された通知書によると、攻撃者は少なくとも2025年1月22日には旧Cernerのシステム上の患者情報へアクセスしていました。通知した医療機関は2025年3月7日にベンダーから事態を知らされたと説明しています。
さらに同書面では、連邦法執行機関が捜査継続のため患者通知を延期するよう求めたと、ベンダーから伝えられたことが記載されています。通知が事故発生から数カ月後になった背景として、同医療機関はこの事情を挙げています。
2025年当時の報道では、Oracle Cloudへ移行していない旧Cerner環境が攻撃対象になったとされていました。ただし、どの認証情報がどの経路で窃取されたか、単一の脆弱性が直接の侵入口になったかなどは、今回の州への届出だけでは確定できません。
セキュリティ対策Labでは2025年4月2日にOracle Healthでのサイバー攻撃と患者情報漏えい疑惑を報道しています。また、同月にはOracle Healthの医療情報流出疑惑についてFBIが捜査を開始したとの報道も紹介しました。今回の約1,993万人という数字は、これらの既報と同じ事案に関する新情報です。
Oracle Cloudへの別の情報漏えい疑惑と混同しない
2025年春には、Oracle Healthとは別に、Oracle CloudのSSO基盤から大量の認証情報が盗まれたとの攻撃者の主張や、Oracleによる顧客への個別通知が報じられました。セキュリティ対策LabでもOracleの不正アクセス疑惑と集団訴訟およびOracle Cloudの顧客への非公開通知を別件として扱っています。
今回の約1,993万人は医療IT事業の旧Cerner環境に関する数字であり、Oracle Cloudを巡る「600万件」の主張と足し合わせることはできません。件数の単位や確認状況も異なります。
また、2026年に報じられたOracle PeopleSoftを標的とする大規模攻撃についても、PeopleSoftへのサイバー攻撃に関する既報で扱っており、今回の医療情報漏えいとは区別する必要があります。
医療機関・情報システム部門が確認したい対策
今回の事案は、医療機関が導入する電子カルテや患者管理システムのセキュリティが、利用する医療機関のシステムだけでなく、製品提供元や旧環境の管理にも左右されることを示しています。クラウド移行後でも、移行前のサーバーに機微なデータが残っていれば、その旧環境が侵害対象となり得ます。
医療機関とベンダー側で確認するポイントは、移行済みシステムとレガシー環境の資産・データ保管先の洗い出し、不要データの削除や隔離、外部アクセス権限・サービスアカウント・認証情報の管理、異常なデータ抽出を検知するログ監視、委託先からの侵害通知・調査協力の取り決めです。
特に患者単位で保有する医療情報は、氏名や住所だけでなく検査・治療記録なども含みます。漏えい時に影響範囲を特定できるよう、データの所在、アクセスログ、委託先の管理責任を事前に整理しておく必要があります。
米国で通知を受けた患者向けには、医療機関やベンダーの公式窓口で通知内容を確認し、提供される信用監視サービス、信用情報の不正利用監視、保険請求の照合などを検討することが案内されています。カリフォルニア州に提出された通知書では、対象者に24カ月の信用監視・本人確認保護サービスを提供する旨が記載されています。
出典
- Data Security Breach Reports(Cerner Corporationの2026年10月2日付届出を含む) – Texas Office of the Attorney General
- Data Breach Reporting(届出制度の説明) – Texas Office of the Attorney General
- Cerner Corporation: Submitted Breach Notification Sample – California Department of Justice
- Cerner関係の患者通知書(2025年7月25日、PDF) – California Department of Justice
- Data Breach Notifications Directory(Cerner Corporationの届出) – Washington State Attorney General
- Oracle 2025 Health Breach Compromised Data of 20 Million People – Bloomberg Law(2026年10月5日)
- Oracle Health Data Breach Tally Climbs to Nearly 20 Million – SecurityWeek(2026年10月8日)
- Cerner Corporation:州当局への届出集約(全国人数の照合用) – AcidPeak








