VALX「FUN」コミュニティに不正アクセス、会員2,950名分の情報漏えいのおそれ―委託先「Commune」の不備を悪用し管理者になりすまし

セキュリティニュース

投稿日時: 更新日時:

VALX「FUN」コミュニティに不正アクセス、会員2,950名分の情報漏えいのおそれ―委託先「Commune」の不備を悪用し管理者になりすまし

VALX株式会社は2026年10月8日、同社が運営する「VALX “FUN“コミュニティ」で、会員2,950名分の情報が第三者に閲覧・取得された可能性があると公表しました。原因は、運営に利用しているコミューン株式会社のコミュニティプラットフォーム「Commune」に対する不正アクセスです。

VALXによると、攻撃者はCommuneのシステム上にあった複数の不備を悪用し、管理者になりすましてアクセスしました。不正アクセスが確認された時間帯は10月6日19時18分頃から20時17分頃までです。対象となる可能性があるのはコミュニティ会員情報で、VALXメンバーズストアが保有する氏名・住所・クレジットカードなどの決済情報は含まれないとしています。

VALX「FUN」コミュニティ不正アクセスのサマリー

  • 2026年10月8日、VALXがコミュニティ会員情報の漏えい可能性を公表しました。
  • 不正アクセスが確認されたのは10月6日19時18分頃~20時17分頃です。
  • コミュニティの会員3,813名のうち、2,950名分の会員一覧情報が閲覧・取得された可能性があります。
  • 対象項目はメールアドレス、ニックネーム、アカウント名、任意登録のプロフィール、ポイント数、最終利用日時などです。
  • パスワードとダイレクトメッセージの内容が取得された事実は、発表時点では確認されていません。
  • 委託先「Commune」の複数のシステム上の不備を悪用し、攻撃者が管理者になりすましたことが原因と説明しています。
  • 委託先は不正アクセス経路の遮断、不備の修正、認証情報の更新を実施しました。
  • VALXは個人情報保護委員会への報告を実施し、影響を受ける会員に個別に連絡する方針です。

影響範囲と取得された可能性のある情報

項目 公表内容
公表日 2026年10月8日
公表企業 VALX株式会社
影響を受けたサービス VALX “FUN”コミュニティ
利用している委託先システム コミューン株式会社「Commune」
不正アクセスの確認日時 2026年10月6日19時18分頃~20時17分頃
コミュニティ会員数 3,813名
対象となる可能性がある人数 2,950名
情報の状態 会員一覧情報が閲覧・取得された可能性。確定した取得人数としては公表されていない
原因 Communeの複数の不備の悪用、管理者へのなりすまし
公的機関への対応 VALXが個人情報保護委員会へ報告済み

VALXが挙げた情報項目は、メールアドレス、ニックネーム、アカウント名、自己紹介文、所属グループ、居住する地方、ポイント数、最終利用日時です。プロフィール情報については、会員が登録時に入力していた内容が対象となります。

2,950名は、調査によって第三者に閲覧・取得された可能性があると推定された会員一覧情報の対象人数です。2,950名全員の全情報項目が取得されたと確定したわけではありません。

また、VALXはパスワードとダイレクトメッセージの内容について、第三者が取得した事実は確認されていないと説明しています。今回の調査対象は「VALX “FUN“コミュニティ」に登録された情報であり、VALXメンバーズストアに登録されている氏名、住所、クレジットカード等の決済情報は対象外としています。

委託先システムの複数の不備を悪用し、管理者になりすまし

VALXの発表では、コミューン株式会社の調査によって、同社のプラットフォーム上にある複数の不備を攻撃者が悪用し、管理者になりすまして不正アクセスしたことが判明しています。VALX側の設定や運用の不備が原因ではないことも、委託先の調査結果として説明されています。

不備の具体的な内容、利用された認証・認可機能、攻撃に使われたアカウントや侵入経路の技術的詳細は公表されていません。そのため、パスワードの窃取や特定の脆弱性、別のサービスへの侵入を原因と断定することはできません。

管理者権限を持つ機能へのアクセスが悪用されると、一般会員には表示されない情報をまとめて参照できる場合があります。今回の事案は、顧客コミュニティの運営を外部プラットフォームに委託する場合でも、会員情報を扱う管理機能の権限管理やアクセス記録が影響範囲を左右することを示しています。

Commune利用コミュニティでは臨時メンテナンスの案内も

「Commune」を利用する別のサービスでも、10月6日からの利用停止が案内されています。「しずおか産業創造プラットフォーム」の運営事務局は10月8日、Communeのシステム不具合に伴う臨時メンテナンスのため、同プラットフォームを利用停止していると公表しました。案内によると、メンテナンスは10月6日21時に始まり、再開時期はコミュニティごとに異なります。

この案内はサービス停止に関するものであり、同プラットフォームで会員情報が漏えいしたことを示す発表ではありません。VALX以外の利用組織についても、今回の公表内容だけから情報漏えいの有無や規模を推定することはできません。

VALXとコミューンの対応、会員への注意喚起

コミューンは不正アクセスに利用された経路を遮断し、システム上の不備を修正するとともに、認証情報を更新しています。さらに認証情報の管理方法や不正アクセスの検知体制を含めた恒久対策を進めるとしています。

VALXは委託先と影響範囲の確認を続け、対象となる会員に個別に通知します。また、委託先の安全管理状況や自社の管理体制を見直す方針です。

会員に対しては、今回の事案に便乗してVALXを装う不審なメールやメッセージへの注意を呼びかけています。VALXはメールやメッセージでパスワード、決済情報等の入力を求めることはないと説明しています。利用者は届いたリンクからログインせず、公式サイトやアプリを直接開いて案内を確認する方法が考えられます。

問い合わせはVALXカスタマーサポート([email protected]、平日10時~17時、土日祝日・年末年始を除く)が受け付けています。

委託先サービスを利用する企業が確認したいこと

顧客コミュニティや会員向けSaaSを利用する企業では、委託先の脆弱性管理に加えて、管理者権限で閲覧・出力できる個人情報の範囲、運営会社とサービス提供元の権限分担、管理操作のログ保存、異常な一覧取得を検知する仕組みを確認しておく必要があります。

今回のVALXの事案では、委託先の不備を悪用した管理者なりすましが原因とされています。企業の委託先管理における基本的な確認項目は、セキュリティ対策Labの企業の情報漏えい対策と発生時の対応でも整理しています。

出典