Kiteworks、標的型攻撃の可能性を受け9時間の予防的システム停止を勧告 9月27日に解除、侵害の兆候は確認されず

セキュリティニュース

投稿日時: 更新日時:

Kiteworks、標的型攻撃の可能性を受け9時間の予防的システム停止を勧告 9月27日に解除、侵害の兆候は確認されず

Kiteworksは2026年9月25日、米国の連邦情報当局から「脅威主体が一部のKiteworksシステムを標的にする可能性がある」とする脅威情報を受け、顧客に対して9時間の予防的なシステム停止を勧告しました。

対象はKiteworksシステムで、オンプレミスやAWS、Microsoft Azure上で自己管理している顧客には自ら停止するよう案内し、Kiteworksがホストする環境については同社側で停止しました。

その後Kiteworksは9月27日、全顧客に対する停止推奨を解除しました。公式発表では、Kiteworksや顧客システムが侵害された兆候は確認されていません。また、一部報道で「ゼロデイ攻撃の可能性」が伝えられていますが、Kiteworksはゼロデイ脆弱性の存在や悪用を公式には公表していません。

Kiteworksの予防的システム停止に関するサマリー

確認できている内容:

  • Kiteworksは2026年9月25日、連邦情報当局から受けた脅威情報を理由に予防的なシステム停止を顧客へ勧告しました。
  • 脅威情報は「脅威主体が一部のKiteworksシステムを標的にする可能性がある」という内容です。
  • 推奨された停止時間は、各顧客の現地時間で9時間でした。
  • オンプレミス、AWS、Azure上で自己管理するKiteworks環境は、顧客自身が停止するよう案内されました。
  • Kiteworksがホストする顧客システムは、同社側で停止しました。
  • Kiteworksは、同社または顧客システムが侵害された兆候はないとしています。
  • 同社は、既知の脆弱性は現行バージョン9.5.1で対応済みだと説明しています。
  • 9月27日、Kiteworksは全顧客に対する停止推奨を解除しました。
  • Kiteworksがホストするシステムは再起動され、正常稼働しているとしています。
  • 自己管理型のAdvanced Formsを利用する顧客には、再開前後の対応についてKiteworks Technical Supportへの問い合わせが案内されています。

現時点で公表されていない内容:

  • ゼロデイ脆弱性の存在は公式には確認されていません。
  • 新たなCVE番号は公表されていません。
  • 攻撃手法や侵入経路は公表されていません。
  • 特定の脅威アクター名や国家との関連は公表されていません。
  • Kiteworksや顧客環境への侵害は確認されていません。
  • 情報漏えいが発生したとの公表もありません。
項目 内容
初回公表日 2026年9月25日
更新日 2026年9月27日
対象 Kiteworksシステム
発端 連邦情報当局からの信頼性の高い脅威情報
脅威内容 脅威主体が一部のKiteworksシステムを標的にする可能性
当初の対応 各地域で9時間の予防的システム停止
自己管理環境 顧客が停止
Kiteworksホスト環境 Kiteworksが停止
侵害確認 確認されていない
情報漏えい 確認されていない
ゼロデイ 公式には確認されていない
推奨バージョン 9.5.1
9月27日時点 全顧客への停止推奨を解除
Advanced Forms 自己管理型の利用者はTechnical Supportへ問い合わせを案内

連邦情報当局から「標的になる可能性」の情報を受領

Kiteworksによると、今回の措置は、連邦情報当局から受け取った信頼性の高い脅威情報を受けたものです。

同社CISOのFrank Balonis氏は、脅威主体が一部のKiteworksシステムを標的にする可能性を示す情報を受け取ったと説明しています。

一方、Kiteworksは9月25日の公表時点で、同社または顧客システムが侵害された兆候はないと明記しました。そのため、今回のシステム停止は侵害発生後の封じ込めではなく、脅威情報を受けて事前に実施した予防措置として位置付けられています。

脅威主体の名称、想定される攻撃手法、攻撃予定時刻などの詳細は公開されていません。

自己管理環境には9時間の停止を要請

Kiteworksは、週末に各顧客の現地時間で9時間のシステム停止時間を設けるよう案内しました。

オンプレミスのほか、AWSやMicrosoft Azure上でKiteworksを自己管理している顧客は、自ら環境を停止する必要がありました。

一方、Kiteworksが顧客に代わってホストする環境は、同社側で停止措置を実施しています。対象となる具体的な時間帯は顧客へメールで個別通知され、公開リリースでは詳細時刻は示されていません。

通常の脆弱性対応では、修正版への更新や特定機能の停止が案内されることが多いのに対し、今回はサービスそのものを一時停止する措置が選ばれています。ただし、Kiteworksはこの判断につながった脅威情報の技術的詳細を公開していません。

9月27日に停止推奨を解除、ホスト環境も復旧

Kiteworksは9月27日、公式リリースを更新し、全顧客を対象としていた停止推奨を解除しました。

まだシステムを再起動していない顧客については、Kiteworks環境をオンラインへ戻してよいとしています。

Kiteworksがホストする顧客システムについても、同社が再起動を完了し、正常に稼働していると説明しています。

ただし、自己管理型のAdvanced Formsを利用する顧客については、Kiteworks Technical Supportへ問い合わせるよう個別の注意事項が付されています。公開情報だけでは、この条件が付された技術的理由は明らかにされていません。

Kiteworksは「既知の脆弱性は9.5.1で対応済み」と説明

Kiteworksは今回の公式発表で、同社が把握している既知の脆弱性については現行バージョン9.5.1で対応済みだと説明し、顧客に最新バージョンの利用を推奨しています。

ここで注意したいのは、「既知の脆弱性が9.5.1で対応済み」という説明と、「今回の脅威情報が既知の脆弱性を利用するものだった」という事実は同一ではない点です。

Kiteworksは今回の脅威情報について、利用される可能性があったCVE番号や脆弱性の種類を明らかにしていません。

また、9月29日時点の公式発表では、新たなゼロデイ脆弱性が存在した、または実際に悪用されたとの確認情報は示されていません。

Zivver、DRACOON、ownCloud、WAMNETなどは対象外

Kiteworksは、今回の脅威について他のグループ企業・製品には影響しないとしています。

対象外として公表されたのは次のサービス・企業です。

  • Zivver
  • DRACOON
  • totemo
  • ownCloud
  • WAMNET
  • Maytech
  • Bonfy.ai
  • 123FormBuilder

Kiteworksグループの製品を利用しているという理由だけで、すべてのサービスを今回の停止対象と判断する必要はありません。

日本ではKiteworksが2026年8月にWAMNET Japanを買収していますが、公式発表ではWAMNETも今回の脅威の対象外として明示されています。

情報システム部門が確認したいポイント

Kiteworksを利用している企業では、まず自社環境の提供形態とバージョンを確認できます。

  • Kiteworksをオンプレミス、AWS、Azure、Kiteworksホストのどの形態で利用しているか
  • 自己管理環境がバージョン9.5.1へ更新されているか
  • 9月25日から27日の停止対応について、社内の実施記録が残っているか
  • システム再開後、認証、ファイル送受信、外部共有、API連携などが正常に動作しているか
  • 自己管理型Advanced Formsを利用している場合、Kiteworks Technical Supportの案内を確認したか
  • 停止前後の管理者ログイン、設定変更、ファイルアクセスなどに通常と異なる記録がないか
  • Kiteworksへ保存・送信するデータの種類と、障害・停止時に利用できる代替手段を把握しているか
  • ベンダーから緊急停止要請が届いた場合、誰が停止判断を行い、利用部門へ連絡するか決めているか

今回のように、技術的な脆弱性情報が公開される前に予防的な停止が求められるケースでは、脆弱性管理だけでは対応できません。

外部サービスやファイル転送基盤について、緊急時にサービスを止められる手順、停止中の代替業務、復旧後の動作確認、ログ保全までを事前に決めておくと、ベンダーから短時間で対応を求められた際に判断しやすくなります。

出典