コミュニティ運営プラットフォームを提供するコミューン株式会社は2026年10月9日、「Commune」と「Commune for Work」への第三者による不正アクセスについて、会員約30万7,000人分の情報が漏えいしたと発表しました。攻撃者は非公開コミュニティの招待リンクを不正に取得して会員登録し、管理者になりすまして会員情報を閲覧・取得したほか、一部データを書き換えていました。
漏えいした情報のうちメールアドレスを含むものは約12万6,000人分です。また、144人のパスワードが本人の操作によらず仮パスワードに変更されました。同社はパスワード自体の漏えいを確認していません。10月6日夜に全コミュニティを停止し、10月8日から安全性を確認できたコミュニティの提供を順次再開しています。
Communeへの不正アクセスと個人情報漏えいのサマリー
- 公表日:2026年10月9日
- 被害サービス:「Commune」「Commune for Work」の一部契約企業のコミュニティ
- 攻撃が確認された期間:10月5日18時ごろ~6日21時ごろ、および10月7日13時17分~14時36分
- 漏えいした会員情報:約30万7,000人分(ログ記録から算出した推計値)
- メールアドレスを含む情報:約12万6,000人分。このうち約4万2,000人分はコミューン従業員とテスト用デモアカウント
- メールアドレスを含まない情報:約18万1,000人分。表示名、自己紹介、非公開グループの所属など
- 会員144人のパスワードが本人の操作によらず仮パスワードに変更。パスワード自体の漏えいは確認されず
- 攻撃者は非公開コミュニティの招待リンクを不正取得し、一般会員への登録や管理者へのなりすましを実施
- 全コミュニティを10月6日21時ごろに停止。10月7日に残存経路を使った不正登録・閲覧が発生し、同日14時58分に遮断
- 「Commune CRM」「Commune Engage」では不正アクセスの試行があったものの、情報漏えいは発生していないと確認
- 10月9日時点で漏えい情報の悪用や二次被害は確認されていない
| 項目 | 公表内容 |
|---|---|
| 運営事業者 | コミューン株式会社 |
| 不正アクセスの対象 | Commune、Commune for Workの一部コミュニティ |
| 漏えい人数 | 約30.7万人(推計) |
| 漏えい情報 | メールアドレス、表示名、自己紹介、非公開グループ所属など。項目は会員・コミュニティで異なる |
| パスワードへの影響 | 144人のパスワードが仮パスワードに変更。パスワードそのものの漏えいは未確認 |
| サービスへの影響 | 10月6日21時ごろから全コミュニティを停止。10月8日12時ごろから順次再開 |
| 公的機関への対応 | 総務省への報告を予定。契約企業の個人情報保護委員会への報告に必要な情報を提供 |
約30.7万人分の情報が漏えい、メールアドレスを含む情報は約12.6万人分
コミューンが公表した漏えい規模は約30万7,000人です。この数字は、同一会員IDの重複と攻撃者が作成したアカウントを除き、ログなどの記録から算出した実人数の推計値で、今後の調査により変動する可能性があります。
内訳は、メールアドレスを含む情報が約12万6,000人分、メールアドレスを含まない情報が約18万1,000人分です。前者には、コミューンの従業員とテスト用デモアカウントを合わせた約4万2,000人分が含まれます。後者の対象には、表示名、自己紹介、非公開グループへの所属情報などがあります。実際に漏えいした項目は、利用するコミュニティや会員ごとに異なります。
また、144人の会員では、本人が操作していないにもかかわらず、パスワードが仮パスワードへ変更されていました。仮パスワードはすでに失効しており、攻撃者に渡った形跡は確認されていないとしています。コミューンは、会員間のダイレクトメッセージとパスワード自体の漏えいは確認されていないと説明。クレジットカードなどの決済情報も自社で保有していません。
非公開コミュニティの招待リンクを不正取得、管理者になりすまして情報を閲覧
今回の攻撃では、コミューン側のシステムの不備が悪用されました。攻撃者は本来公開されていないコミュニティへの招待リンクを不正に取得して一般会員として登録したほか、管理者になりすまして会員情報を閲覧・取得し、データの上書きも行いました。
時系列では、10月5日18時ごろから攻撃が始まり、コミューンは翌6日に不正アクセスを検知。通信遮断や防御措置を進め、同日21時ごろに全コミュニティをメンテナンスモードへ移行しました。しかし、10月7日にはメンテナンス中に残存していた通信経路を悪用され、不正な会員登録と閲覧が再び発生。会員情報の漏えいが確認された時間帯は13時17分~14時36分で、当該経路は14時58分に遮断しました。
コミューンは今回の事案について、プラットフォームへの攻撃に起因するものであり、利用企業側の設定や運用によるものではないとしています。
利用企業に波及、VALX・ウイングアーク1st・青森県でも影響を公表
コミューンが全体の漏えい規模を発表する前には、サービスを利用する企業・自治体から個別の影響報告が相次いでいました。VALXの「VALX “FUN”コミュニティ」、ウイングアーク1stの「nest Portal」、青森県の観光ファンコミュニティ「青森びいき」では、会員情報の閲覧・取得について公表されています。
個別の利用企業や自治体の対象人数・情報項目、サービス停止状況は、セキュリティ対策LabのCommune不正アクセスによる影響企業・自治体のまとめで整理しています。
今回の約30.7万人という数字はコミューン全体の推計値であり、各コミュニティが発表した対象人数を別途加算するものではありません。
なお、「Commune CRM」「Commune Engage」への不正アクセスは試みられたものの、情報漏えいは発生していないことを確認したと発表しています。また、「Commune Voice」「Commune Navigator」「Commune DataHub」では、不正アクセスを受けた事実や顧客データの取得は確認されていません。
10月8日から順次再開、10月6日18時時点のデータに巻き戻し
コミューンは攻撃に使われたシステムの不備を修正し、ログイン用の署名鍵を更新。不正アクセスの経路を遮断するとともに、攻撃に使われたIPアドレスの拒否設定、攻撃者が作成したアカウントの退会処理、不正な書き込みの除去を行いました。
先行して再開した社内検証用コミュニティで安全性を確認したうえで、10月8日12時ごろから、再開を希望するコミュニティの提供を順次再開しています。全コミュニティの復旧が完了したという発表ではありません。
一方、不正アクセスによる変更を取り除くため、コミュニティのデータは10月6日18時時点へ巻き戻されています。巻き戻し前の投稿データについては復元を準備しているものの、ダイレクトメッセージ、いいね・リアクション、新規登録は復元の対象外となる見込みです。利用者によっては、攻撃とは別に、停止前後に登録した情報や操作履歴が反映されない可能性があります。
会員が確認したい点―再ログインと不審な通知への注意
コミューンは安全対策として全会員をログアウト状態にしています。利用中のコミュニティが再開した後は、公式サイトやアプリから改めてログインする必要があります。144人のパスワード変更対象者は、ログイン画面の「パスワードを忘れた場合」から再設定するよう案内されています。
メールアドレスやプロフィール情報が漏えいした会員には、登録先のコミュニティ運営者を装うメールやSMSが届くおそれがあります。「サービス再開」「アカウント確認」「パスワード再設定」などを理由とする連絡でも、メッセージ中のリンクを安易に開かず、普段利用している公式サイトやアプリから確認する方法が考えられます。コミューンは電子メールや電話でパスワードを尋ねることはないとしています。
また、10月6日18時以降に投稿・登録した情報が復旧の対象となるか、利用するコミュニティの案内を確認してください。コミューンは影響対象の会員への個別案内を順次進め、退会希望などを受け付ける専用窓口を設けています。
利用企業側は会員通知とデータ復元の範囲を確認
今回の攻撃はSaaS事業者の管理機能が悪用されたもので、利用企業によって漏えいした情報の種類も異なります。コミュニティを運営する企業・自治体では、コミューンから示される個別の調査結果をもとに、対象者、実際に取得された情報項目、変更されたデータ、ログ記録の保存状況を確認する必要があります。
あわせて、10月6日18時へのデータ巻き戻しによって失われる投稿・登録・リアクション等の範囲、業務上の代替手段、会員向けの案内方法を整理する必要があります。顧客や従業員を対象とする非公開コミュニティでは、非公開グループの所属情報自体が業務上の関係性を示す場合があるため、メールアドレスの有無だけで影響を評価することはできません。
コミューンは電気通信事業者として総務省への報告を行うとともに、契約企業が個人情報保護委員会へ報告する際に必要な情報を提供するとしています。今後も調査と恒久的な再発防止策を進め、新たな事実が判明した場合は公表する方針です。








