サンポー食品株式会社は2026年9月28日、同社Webサイトが第三者による不正アクセスを受け、管理者権限の取得やWebサイト改ざんが行われていたことを確認したと公表しました。
不正アクセスを確認したのは8月25日です。同社は直ちにWebサイトを停止し、Webサイト制作会社とシステム会社と連携して調査を実施しました。
原因については、Webサイトで使用しているWebシステムの脆弱性を悪用された可能性が高いと判断しています。ただし、対象製品や脆弱性の内容、CVE番号、具体的な侵入経路は公表されていません。
調査では、データの持ち出しや不正利用を示す痕跡は確認されませんでした。一方、不正アクセス期間中に第三者がWebサイト上のデータへアクセス可能な状態だった可能性は否定できないとしています。
問い合わせフォームから送信された個人情報はWebサイトシステム内に保存していないため、9月28日時点で個人情報漏えいの事実は確認されていません。
サンポー食品Webサイト不正アクセスのサマリー
確認できている内容:
- サンポー食品は2026年8月25日、Webサイトへの第三者による不正アクセスを確認しました。
- 同社は不正アクセス確認後、直ちにWebサイトを停止しました。
- Webサイト制作会社、システム会社と連携して調査を実施しました。
- 第三者による管理者権限の取得を確認しています。
- Webサイトが改ざんされていたことも確認しました。
- 原因について、Webシステムの脆弱性が悪用された可能性が高いと判断しています。
- データの持ち出しや不正利用を示す痕跡は確認されていません。
- 不正アクセス期間中、第三者がWebサイトのデータへアクセス可能だった可能性は否定できません。
- 問い合わせフォームから送信された個人情報は、Webサイトシステム内には保存していません。
- 9月28日時点で個人情報漏えいの事実は確認されていません。
- OSやソフトウェアの脆弱性管理とアップデート対応は実施済みです。
- 追加のセキュリティ対策と従業員向けセキュリティ研修を進めるとしています。
現時点で公表されていない内容:
- 不正アクセスが実際に開始された日時
- 悪用されたWebシステムの製品名
- 脆弱性の具体的な内容
- CVE番号
- 管理者権限を取得された具体的な手法
- 改ざんされたページや内容
- 不正プログラムやWebシェルが設置されたか
- 攻撃者・攻撃グループ
- 不正アクセス期間中にアクセス可能だったデータの具体的な範囲
- Webサイト停止期間と完全復旧日時
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月28日 |
| 不正アクセス確認 | 2026年8月25日 |
| 対象 | サンポー食品Webサイト |
| インシデント | 第三者による不正アクセス |
| 確認された影響 | 管理者権限の取得、Webサイト改ざん |
| 原因 | Webシステムの脆弱性悪用の可能性が高いと判断 |
| データ持ち出し | 痕跡は確認されず |
| データアクセス | 不正アクセス期間中にアクセス可能だった可能性は否定できず |
| 個人情報漏えい | 現時点で確認されず |
| 問い合わせフォーム情報 | Webサイトシステム内には保存せず |
| 初動対応 | Webサイトを停止し、制作会社・システム会社と調査 |
| 再発防止 | 脆弱性管理・アップデート、追加対策、従業員研修 |
8月25日に不正アクセスを確認しWebサイトを停止
サンポー食品によると、不正アクセスを確認したのは2026年8月25日です。
同社は事象確認後、直ちにWebサイトを停止しました。
その後、Webサイト制作会社とシステム会社と連携して原因や影響範囲の調査を進めています。
9月28日に公表するまでの間に、管理者権限の取得とWebサイト改ざんが行われていたことを確認しました。
一方、8月25日より前のどの時点から第三者がWebサイトへアクセスしていたのかは明らかにされていません。
管理者権限を取得され、Webサイト改ざんも確認
今回の調査では、第三者がWebサイトの管理者権限を取得していたことが確認されています。
Webサイトの改ざんも行われていました。
管理者権限を取得されると、Webサイトの構成によっては、
- ページ内容の変更
- ファイルの追加・削除
- 管理者アカウントの追加
- プラグインや設定の変更
- 外部サイトへの転送設定
などが可能になる場合があります。
ただし、今回サンポー食品が確認した具体的な改ざん内容は公表されていません。
無関係なサイトへの誘導、マルウェア配布、不正ファイル設置などが行われたとする情報も、9月28日の公表資料では確認できません。
原因は「Webシステムの脆弱性悪用の可能性が高い」
サンポー食品は原因について、同社Webサイトで使用しているWebシステムの脆弱性を悪用された可能性が高いと判断しています。
ここでの表現は「可能性が高い」であり、具体的な脆弱性まで公表したものではありません。
現時点では、
- CMS本体の脆弱性
- プラグインや拡張機能の脆弱性
- WebサーバーやOSの脆弱性
- 認証機能の脆弱性
のどれが原因だったかは確認できません。
WebサイトがWordPressなど特定のCMSであることを根拠に、今回悪用された製品や脆弱性を推測することもできません。
CVE番号や攻撃コードの有無も公表されていません。
「情報持ち出しは確認されず」だが、データへアクセスできた可能性は残る
サンポー食品は調査の結果、対象情報の持ち出しや不正利用を示す痕跡は確認していないとしています。
一方で、不正アクセス期間中にWebサイトのデータへアクセス可能な状態だった可能性は否定できないとも説明しています。
つまり現状は、
- 管理者権限取得:確認済み
- Webサイト改ざん:確認済み
- データ持ち出し:痕跡は確認されず
- データへのアクセス可能性:否定できず
という整理になります。
ログに外部送信の痕跡がないことと、第三者がデータを一切閲覧していないことは同義ではありません。
ただし、同社は情報漏えいが発生したと確定したわけでもありません。
問い合わせフォームの個人情報はWebシステム内に保存せず
Webサイトへの不正アクセスで確認対象になりやすいのが、問い合わせフォームから送信された個人情報です。
サンポー食品は、問い合わせフォームから送信された個人情報などについて、Webサイトシステム内にはデータを保存していないと説明しています。
そのため、9月28日時点の調査では個人情報漏えいの事実は確認されていません。
Webフォームの送信データをWebサーバー上へ保存しない構成は、Webサイト自体が侵害された場合の保存データ量を減らすことにつながります。
一方、フォーム送信時の通信経路や転送先システムなどへの影響については、今回の公表資料で追加の説明はありません。
個人情報を持たないWebサイトでも改ざん対策は必要
企業Webサイトでは、「個人情報を保存していないため影響は限定的」と考えられる場合があります。
しかし、管理者権限を取得されると、個人情報の窃取以外にも影響が生じる可能性があります。
例えば、
- 正規サイトをフィッシングの入口に使う
- 不正サイトへ閲覧者を転送する
- マルウェア配布ページを設置する
- 企業を装った偽情報を掲載する
- SEOスパムを埋め込む
といった悪用です。
今回サンポー食品でこれらすべてが行われたという意味ではありません。確認されているのは管理者権限の取得とWebサイト改ざんまでです。
Webサイトに顧客データを保存していない場合でも、公開サイトの完全性を維持するための対策は別途必要です。
OS・ソフトウェアの脆弱性管理とアップデートを実施
サンポー食品は再発防止策として、OSやソフトウェアなどの脆弱性管理とアップデートの徹底を挙げています。
この対応は実施済みとしています。
今後はさらにセキュリティ対策を進めるとともに、従業員向けセキュリティ研修も徹底するとしています。
ただし、
- WAFを導入したか
- CMSを変更したか
- 管理画面へのMFAを導入したか
- 管理画面のアクセス元を制限したか
- サーバーを再構築したか
といった技術的な再発防止策の詳細は公表されていません。
約1カ月後の公表、調査期間中に管理者権限取得などを確認
不正アクセスを確認したのは8月25日で、公表は9月28日でした。
両日の間は34日あります。
サンポー食品はこの期間に、Webサイト制作会社とシステム会社と連携して調査し、管理者権限の取得、Webサイト改ざん、情報持ち出しの痕跡の有無などを確認しています。
ただし、9月28日まで公表しなかった具体的な理由や、公表判断の経緯については説明していません。
そのため、公表までの期間だけを根拠に対応の適否を判断することはできません。
情報システム部門への示唆
今回の事案では、Webシステムの脆弱性悪用が疑われ、管理者権限の取得とサイト改ざんまで確認されました。
企業の公開Webサイトでは、情報システム部門だけでなく、広報、マーケティング、制作会社など複数組織が運用に関与する場合があります。
確認したい項目は次のとおりです。
- Webサイトで利用するCMS、プラグイン、OS、ミドルウェアを資産管理しているか
- セキュリティアップデートの担当者と期限を決めているか
- サポート終了製品が残っていないか
- 管理画面にMFAを設定できるか
- 管理者アカウントを必要最小限にしているか
- 制作会社や保守会社のアカウントを個別発行しているか
- 退職者や契約終了した委託先のアカウントを削除しているか
- 管理者権限の追加・変更を監視できるか
- Webファイルの改ざんを検知できるか
- Webサーバーから外部への異常な通信を確認できるか
- ログをWebサーバーとは別の環境へ保存しているか
- 問い合わせフォームの個人情報をWebサーバー上へ保存する必要があるか
- インシデント時に安全なバックアップから再構築できるか
特に、問い合わせ情報などを公開Webサーバー上へ長期間保存しない構成は、侵害時の情報漏えいリスクを抑える一つの方法です。
一方、個人情報を保存していない場合でも、サイト改ざんや不正な外部誘導を防ぐため、公開Web環境の脆弱性管理は継続して行う必要があります。
今後確認したいポイント
9月28日時点で、サンポー食品は再発防止策を進めています。
今後の公表がある場合は、次の点が確認対象です。
- 不正アクセス開始日時
- 悪用されたWebシステム・脆弱性
- 管理者権限を取得された経路
- 改ざんされた具体的なページや内容
- 不正ファイルや永続化設定の有無
- 第三者がアクセス可能だったデータの範囲
- Webサイトの復旧時期
- 追加の技術的再発防止策
現時点では、管理者権限の取得とWebサイト改ざんは確認済みですが、情報持ち出しや個人情報漏えいを示す事実は確認されていません。








