公益財団法人国際文化会館は2026年9月29日、図書室で利用している蔵書検索システム(OPAC)に対し、外部から不正アクセスが行われていたと公表しました。
不正アクセスは9月23日未明から25日午前にかけて確認されており、影響は限定的としています。図書室の各種サービスや国際文化会館の情報基盤への影響は確認されていません。
また、利用者のメールアドレス、住所、電話番号、生年月日について、読み出しを試みた形跡や、利用者情報を一括取得された形跡も確認されていません。
一方、一部の図書室利用者情報や利用情報については漏えいした可能性があり、法人会員の会社名、法人代表会員のパスワード、旧システムに登録されていた元スタッフの初期パスワードが対象として挙げられています。
国際文化会館OPACへの不正アクセスのサマリー
確認できている内容:
- 不正アクセスは2026年9月23日未明から25日午前にかけて発生しました。
- 対象は国際文化会館図書室の蔵書検索システム(OPAC)です。
- 国際文化会館の図書室サービスや情報基盤への影響は確認されていません。
- メールアドレス、住所、電話番号、生年月日の読み出しを試みた形跡は確認されていません。
- 利用者情報を一括取得した形跡も確認されていません。
- 一部の図書室利用者情報・利用情報が漏えいした可能性があります。
- 漏えいの可能性がある情報には、法人会員の会社名、法人代表会員のパスワード、旧システム登録の元スタッフの初期パスワードが含まれます。
- 対象アカウントではID・パスワード等の変更が実施されました。
- システム側では接続元制限、脆弱性を修正したプログラムの適用などの対策が実施されています。
- 9月29日時点で二次被害は確認されていません。
- 漏えいの可能性がある対象者には個別連絡を行うとしています。
現時点で公表されていない内容:
- 不正アクセスの具体的な侵入経路
- 悪用された脆弱性の詳細
- CVE番号
- 攻撃者・攻撃グループ
- パスワードが実際に外部へ取得されたか
- 不正アクセスで実行された具体的な操作
- OPACの製品名・ベンダー名
- 個人情報保護委員会への報告有無
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月29日 |
| 対象組織 | 公益財団法人国際文化会館 |
| 対象システム | 図書室の蔵書検索システム(OPAC) |
| 不正アクセス期間 | 2026年9月23日未明~25日午前 |
| 影響範囲 | OPAC内に限定 |
| 他システムへの影響 | 図書室サービス・情報基盤への影響は確認されず |
| 漏えいの可能性 | 一部の利用者情報・利用情報 |
| 対象情報 | 会社名、法人代表会員のパスワード、旧システム元スタッフの初期パスワード |
| 大量取得 | 利用者情報を一括取得した形跡なし |
| 対応 | ID・パスワード変更、接続元制限、脆弱性修正プログラム適用 |
| 二次被害 | 9月29日時点で確認されず |
9月23日未明から25日午前にかけてOPACへ不正アクセス
国際文化会館によると、不正アクセスは2026年9月23日未明から25日午前にかけて行われていました。
対象は図書室の蔵書検索システム(OPAC)です。
OPACは図書館の蔵書検索や利用者向け機能に利用されるシステムですが、国際文化会館は今回の不正アクセスについて「影響は限定されている」と説明しています。
同会館の図書室サービスや情報基盤への影響は確認されていません。
一方で、OPAC内部の一部利用者情報については、不正アクセスによって閲覧・取得された可能性が残っています。
漏えいの可能性がある情報は3種類
国際文化会館が公表した、漏えいの可能性がある情報は次の3種類です。
- 法人会員Aの会社名
- 法人代表会員Bのパスワード
- 旧システムに登録されていた元スタッフCの初期パスワード
対象となった人数は少なくとも3名・3件に相当する情報が示されていますが、国際文化会館は「一部の図書室利用者情報及び利用情報」と表現しており、件数として明示しているわけではありません。
そのため、「3件の個人情報漏えいが確定した」と断定することはできません。
また、元スタッフCの初期パスワードについては、現行システムには登録されていないとしています。
メールアドレス・住所・電話番号・生年月日の読み出し痕跡はなし
今回の発表では、利用者情報のうち、
- メールアドレス
- 住所
- 電話番号
- 生年月日
について、不正アクセス者が読み出しを試みた形跡は確認されていません。
また、利用者情報を一括して取得した形跡もないとしています。
これは、OPAC全体の利用者情報がまとめて外部へ持ち出されたことを示す証拠が確認されていないという意味です。
一方、一部アカウント情報について漏えいの可能性が残っているため、「情報漏えいはなかった」とは整理できません。
法人代表会員のパスワードに漏えいの可能性
今回の事案で特に確認が必要なのは、法人代表会員のパスワードが漏えいした可能性です。
パスワードが第三者に取得されていた場合、同じ認証情報を別サービスでも使い回していれば、OPAC以外のサービスに対する不正ログインへ悪用される可能性があります。
ただし、国際文化会館は対象アカウントについてID・パスワード等を変更済みです。
また、元スタッフの初期パスワードについては現行システムには登録されていません。
対象者側でも、同一または類似するパスワードを他サービスで利用している場合は、別サービス側でも変更しておくことが考えられます。
接続元制限と脆弱性修正プログラムを適用
国際文化会館は今回の事案を受けて、対象アカウントのID・パスワード等を変更しました。
システム側では、
- 接続元制限
- 脆弱性を修正したプログラムの適用
などの対策を実施しています。
公式発表では、悪用された脆弱性の種類や、脆弱性が存在していたソフトウェア、CVE番号などは明らかにされていません。
そのため、
- Webアプリケーションの脆弱性
- 認証回避
- SQLインジェクション
- 既知脆弱性
- ゼロデイ
など、具体的な攻撃手法を推測することはできません。
不正アクセスの基本的な手口や企業側の対策は、不正アクセスとはで整理しています。
接続元制限を追加したことから分かる運用上の確認ポイント
国際文化会館は再発防止策として「システム側での接続元制限」を実施したとしています。
これは、管理画面や特定機能へのアクセス元を限定する対策と考えられますが、具体的な対象範囲や方式は公表されていません。
外部公開するWebシステムでは、利用者向け画面と管理者向け画面で必要な公開範囲が異なります。
管理機能については、
- 接続元IPアドレスの制限
- VPN経由に限定
- 多要素認証
- 管理者アカウントの権限分離
- WAFやアクセス制御
- 管理画面URLの外部公開範囲
- ログ監視
などを組み合わせます。
今回、どの対策が不足していたかは公表されていないため、国際文化会館の事案について個別の原因と結び付けることはできません。
9月29日時点で二次被害は確認されず
国際文化会館は、漏えいの可能性がある利用者情報が悪用されるなどの二次被害は、9月29日時点で確認されていないとしています。
対象者には個別に連絡を行う予定です。
また、利用者に対して、身に覚えのない不審な電話やメールへ応じないよう注意を呼びかけています。
今回の漏えい可能性には会社名やパスワードが含まれるため、対象者は、
- 国際文化会館を名乗る不審メール
- パスワード変更を装うフィッシング
- 法人名を利用したなりすまし
- 同じパスワードを使っている他サービスへの不正ログイン
などにも注意が必要です。
情報システム部門への示唆
今回の事案では、OPACという限定されたシステムへの不正アクセスであっても、パスワードを含む利用者情報に影響が及ぶ可能性がありました。
情報システム部門では、外部公開システムについて次の点を確認できます。
- 管理画面の公開範囲
- 接続元制限の有無
- 管理者アカウントへのMFA
- 脆弱性修正プログラムの適用状況
- 利用者パスワードの保存方式
- 旧システム由来のアカウント・初期パスワードの残存
- 不要な個人情報を保持していないか
- 一括取得を防ぐアクセス制御
- 異常な読み出しを検知できるログ監視
- インシデント後に対象者を特定できるログ保存期間
特に、旧システムに由来する初期パスワードが現行環境に関連して残っていた場合、移行後の不要データや認証情報の棚卸しも確認対象になります。
今後確認したいポイント
2026年9月29日時点の発表では、影響範囲と対策の概要までが公表されています。
今後追加の発表がある場合は、次の点が確認対象になります。
- 不正アクセスの具体的な侵入経路
- 悪用された脆弱性の詳細
- 脆弱性が存在した製品・機能
- 不正アクセスの検知方法
- 実際に情報が外部へ取得されたか
- パスワードの保存方式
- 個人情報保護委員会への報告有無
- 外部専門機関による調査実施の有無
- 再発防止策の追加内容








