株式会社スマレジは2026年9月25日、「スマレジEC・リピート」と「スマレジEC・B2B」の一部顧客環境で、第三者による不正アクセスを確認したと公表しました。
調査の結果、顧客管理画面のログイン機能に存在した脆弱性が悪用され、一部の顧客環境へ不正アクセスされていたことが判明しています。スマレジは当該脆弱性について、9月18日に修正を完了しました。
システムログ、アクセスログ、操作ログなどを調査した結果、影響を受けた可能性がある顧客環境は4社です。対象環境では、顧客情報、受注情報、管理者情報、WordPress情報の一部が第三者に閲覧または取得された可能性があります。
一方、スマレジはクレジットカード情報をシステム内に保持しない仕様としており、今回の閲覧・取得対象には含まれていません。
スマレジEC不正アクセスのサマリー
確認できている内容:
- スマレジは2026年9月25日、「スマレジEC・リピート」「スマレジEC・B2B」への不正アクセスを公表しました。
- 顧客管理画面のログイン機能に存在した脆弱性が悪用されました。
- 第三者が一部の顧客環境へ不正アクセスしていたことを確認しています。
- 当該脆弱性は2026年9月18日に修正済みです。
- ログ調査の結果、影響を受けた可能性がある顧客環境は4社です。
- 対象環境では一部の個人データが第三者に閲覧または取得された可能性があります。
- 対象情報には顧客情報、受注情報、管理者情報、WordPress情報が含まれます。
- 管理者情報にはログインID、暗号化済みパスワード、氏名が含まれます。
- WordPress情報にはログインID、暗号化済みパスワード、プラグインの秘密鍵が含まれます。
- スマレジは不正に配置されたファイル等を無効化しています。
- クレジットカード情報はスマレジEC内に保持しないため、今回の対象には含まれていません。
- 影響可能性がある4社にはスマレジが個別に連絡しています。
- 個別連絡を受けていない顧客については、現時点で今回の事案による影響は確認されていません。
- スマレジは個人情報保護委員会へ報告しています。
現時点で公表されていない内容:
- 不正アクセスが最初に始まった日時
- 脆弱性の具体的な技術内容
- CVE番号
- 攻撃者・攻撃グループ
- 4社それぞれの個人データ件数
- 実際に閲覧・取得されたデータの確定件数
- 不正に配置されたファイルの種類・目的
- 暗号化済みパスワードの方式
- WordPressプラグイン秘密鍵が実際に悪用されたか
- 本件に起因する二次被害の有無
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月25日 |
| 対象サービス | スマレジEC・リピート、スマレジEC・B2B |
| インシデント | 第三者による不正アクセス |
| 原因 | 顧客管理画面のログイン機能に存在した脆弱性の悪用 |
| 脆弱性修正 | 2026年9月18日完了 |
| 影響可能性がある顧客 | 4社 |
| 対象情報 | 顧客情報、受注情報、管理者情報、WordPress情報 |
| 個人データ | 閲覧または取得された可能性 |
| クレジットカード | 対象外 |
| 対応 | 脆弱性修正、不正ファイル等の無効化、ログ調査、対象顧客への個別連絡 |
| 個人情報保護委員会 | 報告済み |
管理画面のログイン機能にあった脆弱性を悪用
スマレジによると、同社システムで不審なアクセスを検知し、調査を開始しました。
その後、顧客管理画面のログイン機能に存在した脆弱性が第三者に悪用されていたことを確認しています。
この脆弱性は9月18日に修正され、本番環境への適用も完了しました。
公表資料では、脆弱性の具体的な内容や、認証を完全に回避できるものだったのか、特定条件下で不正ログインを可能にするものだったのかは説明されていません。
影響可能性が確認された顧客環境は4社
スマレジは、
- システムログ
- アクセスログ
- 操作ログ
などを調査しました。
その結果、「スマレジEC・リピート」と「スマレジEC・B2B」を利用する4社について、今回の事案で影響を受けた可能性があることを確認しています。
対象4社にはスマレジから個別に連絡し、調査結果を共有しています。
個別連絡を受けていない顧客については、9月25日時点で今回の不正アクセスによる影響は確認されていないとしています。
「スマレジEC全利用企業の情報が漏えいした」という事案ではありません。
2026年1月の「スマレジ外部連携アプリ」事案とは別
スマレジを巡っては2026年1月にも、スマレジ・アプリマーケットで提供されていた外部連携アプリの提供企業が不正アクセスを受け、個人情報が影響した事案が複数公表されました。
セキュリティ対策Labでは、スマレジ 外部連携アプリへの不正アクセスによるサイバー攻撃のまとめで整理しています。
1月の事案では、スマレジ本体のサーバーへの不正アクセスは確認されず、外部アプリ提供企業側のシステムが侵害対象でした。
今回9月の事案では、「スマレジEC」の顧客管理画面ログイン機能に存在した脆弱性を第三者が悪用したことをスマレジ自身が確認しています。
両事案は侵害対象が異なります。
顧客情報と受注情報に氏名・住所・購入履歴など
対象環境では、顧客情報と受注情報が第三者に閲覧または取得された可能性があります。
顧客情報に含まれる可能性がある項目は次のとおりです。
- 会社名
- 氏名
- 電話番号
- 住所
- メールアドレス
- 性別
- 年齢
- 初回購入日
- 最新購入日
- 購入回数
- 累計購入金額
受注情報では、
- 会社名
- 氏名
- 電話番号
- 住所
- メールアドレス
- 送付先住所
が対象として挙げられています。
これらは「閲覧または取得された可能性がある項目」です。
4社の各環境について、すべての項目が実際に第三者へ取得されたと確定したわけではありません。
管理者のログインIDと暗号化済みパスワードも対象
管理者情報については、
- ログインID
- 暗号化済みパスワード
- 氏名
が閲覧または取得された可能性があります。
スマレジはパスワードについて「暗号化済み」と説明していますが、暗号方式や保存方法の詳細は公表していません。
そのため、第三者がパスワードを復元できるかどうかを公開情報から判断することはできません。
対象顧客では、スマレジからの個別案内に従い、管理者アカウントの認証情報や不審なログイン履歴を確認する必要があります。
WordPressのログインID・パスワード・プラグイン秘密鍵も対象
今回の公表では、WordPressに関する情報も対象として明示されています。
閲覧・取得された可能性があるのは、
- WordPressのログインID
- 暗号化済みパスワード
- プラグインの秘密鍵
です。
プラグインの秘密鍵は、プラグインや外部サービスとの連携で認証に利用される場合があります。
ただし、今回対象となったプラグイン名や、秘密鍵にどのような権限が付与されていたかは公表されていません。
また、秘密鍵が実際に第三者から悪用されたことも確認されていません。
対象顧客では、WordPress本体のログイン状況だけでなく、外部連携やプラグインの認証情報を含めて確認する必要があります。
不正に配置されたファイル等を無効化
スマレジは今回の対応として、「不正に配置されたファイル等の無効化」を実施したと公表しています。
これは、不正アクセス後に正規ではないファイルが一部環境へ配置されていたことを示します。
ただし、
- ファイルの種類
- 配置場所
- 実行されたか
- 外部通信に利用されたか
- Webシェルやマルウェアだったか
については公表されていません。
「不正ファイルがあった」ことだけを根拠に、マルウェア感染やWebシェル設置を断定することはできません。
クレジットカード情報はシステム内に保持せず、今回の対象外
スマレジは、クレジットカード情報について、同社システム内に保持する仕様ではないと説明しています。
そのため、今回の不正アクセスにおける閲覧・取得対象には含まれていません。
一方、顧客の氏名、住所、メールアドレス、購入履歴などが第三者に取得されていた場合、ECサイトや購入商品を把握したうえでフィッシングに利用される可能性があります。
スマレジは今回の事案に便乗したフィッシングメールや、同社を装う不審な連絡に注意するよう呼びかけています。
同社がメールや電話などで、
- パスワード
- 認証情報
- クレジットカード情報
を尋ねることはないとしています。
「スマレジEC・リピート」と「スマレジEC・B2B」とは
「スマレジEC・リピート」は、定期通販・単品通販などD2C向けのECカート・CRMサービスです。
顧客情報、受注情報、購入回数、累計購入金額などを管理できるため、今回公表された対象情報にもEC顧客の購買履歴が含まれています。
「スマレジEC・B2B」は、メーカーや卸売企業などが企業間の受発注をWeb化するBtoB EC・受発注システムです。
取引先情報、商品、価格、受注などを管理します。
両サービスは2025年11月にそれぞれ、
- 「楽楽リピート」→「スマレジEC・リピート」
- 「楽楽B2B」→「スマレジEC・B2B」
へ名称変更されています。
旧サービス名で利用している認識の企業でも、今回の対象サービスと同一系統であるため、スマレジから個別連絡が届いていないか確認できます。
影響企業は管理者・WordPress・連携秘密鍵をまとめて確認
スマレジから対象として個別連絡を受けた企業では、顧客データだけでなく管理系認証情報まで確認対象に含まれます。
特に確認したいのは次の項目です。
- スマレジEC管理画面に身に覚えのないログインがないか
- 管理者アカウントが追加・変更されていないか
- パスワードを変更すべきアカウントを特定したか
- 同じパスワードを他サービスで使い回していないか
- WordPress管理画面に不審なログインがないか
- WordPressの管理者ユーザーが不正に追加されていないか
- プラグインの秘密鍵・APIキーなどをローテーションする必要がないか
- WordPressやサーバー内に不審なファイルが残っていないか
- 外部通信や不審な操作履歴がないか
- 顧客情報・受注情報が大量に参照・出力された痕跡がないか
個別の対応内容は、スマレジから共有される調査結果と自社環境の構成に基づいて判断します。
EC運営企業では顧客管理画面を「管理系システム」として扱う
今回悪用されたのは、顧客向けのECサイトそのものではなく、顧客企業が利用する管理画面のログイン機能です。
EC管理画面には、
- 顧客情報
- 注文履歴
- 配送先
- 管理者アカウント
- CMS・WordPress連携
- 外部サービスとの認証情報
などが集約される場合があります。
そのため、公開Webサイトとは別に高い権限を持つ管理系システムとして扱う必要があります。
情報システム部門やEC運営部門では、
- 管理画面へのアクセス元を制限できるか
- 管理者アカウントを個人単位で発行しているか
- MFAを利用できるか
- 不要な管理者を削除しているか
- 管理操作ログを保持しているか
- 異常なログインや大量データ取得を検知できるか
- 外部連携用の秘密鍵を定期的に棚卸ししているか
- インシデント時に認証情報を一括失効・ローテーションできるか
を確認できます。
情報システム部門への示唆
今回の事案では、ログイン機能の脆弱性が悪用され、顧客データだけでなく管理者情報やWordPressの秘密情報まで影響範囲に含まれました。
SaaS型ECを利用している企業では、「ベンダー側がパッチを適用すれば対応完了」とは限りません。
侵害期間中に第三者が取得した可能性がある認証情報や秘密鍵は、脆弱性修正後も有効な場合があります。
そのため対象企業では、
- 脆弱性修正
- 既存セッションの確認
- パスワード変更
- APIキー・秘密鍵のローテーション
- 不正アカウントの有無
- 不正ファイルの有無
- 顧客データへのアクセス履歴
を分けて確認する必要があります。
9月25日時点では影響可能性がある環境は4社に限定されています。個別連絡を受けていない利用企業について、スマレジは今回の事案による影響を確認していないとしています。
今後の続報では、4社で実際に取得された情報の範囲、不正アクセス期間、脆弱性の詳細、二次被害の有無が確認ポイントになります。








