LEAN BODY が利用する分析ツール「Metabase」の脆弱性を悪用した不正アクセス | ScanNetSecurity
2026.10.05(月)

LEAN BODY が利用する分析ツール「Metabase」の脆弱性を悪用した不正アクセス

 株式会社LEAN BODYは9月15日、同社が利用する分析ツールへの不正アクセスについて発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 8 枚 拡大写真

 株式会社LEAN BODYは9月15日、同社が利用する分析ツールへの不正アクセスについて発表した。

 これは同社が社内のデータ分析に利用していたツール「Metabase」にセキュリティ上の脆弱性があり、第三者が同ツールに不正アクセスを行い、同社データベースから顧客情報を取得したというもの。

 同社によると、8月11日に同社環境に最初の不正アクセスがあり、8月31日、9月7日に不正アクセス者によるデータベースからの顧客情報の情報取得が行われている。

 同社では9月8日に、異常を検知し調査を開始したが、9月9日にデータベースから顧客情報が再度、取得されている。

 同社では9月9日に、不正アクセスの経路を遮断し、当該ツールを修正版に更新している。

 不正アクセス者による取得の対象となったアカウント件数は退会者を含めた約44万件で、その項目は下記の通り。

・メールアドレス
・ニックネーム(ユーザー名)、性別、生年月日、都道府県
・身長、体重、目標体重、活動量、運動の頻度や目的など、サービス内で入力した情報
・登録日時や利用状況に関する記録
・パスワード(暗号化された状態)
・契約・支払いに関する情報(決済サービス上の識別番号、請求や返金の記録、クレジットカード番号の下4桁など)
・法人の福利厚生制度を通じて利用の一部顧客の氏名、所属の法人名、従業員番号

 同社では対象者に、メールで個別に連絡を行っている。

 同社では、当該ツールの脆弱性情報を定期的に確認し、必要な更新を実施することができなかったことも、不正アクセスが生じた要因になっていた可能性が高いと認識している。

 同社では下記の対策を実施している。

・当該ツールを脆弱性が修正されたバージョンへ更新
・脆弱性の対象となった接続経路を外部から遮断
・当該ツールの全セッションを失効
・不正に作成されたアカウントおよびアクセスキーを無効化
・関連する接続情報を再発行し、旧情報を無効化
・ログの保存期間を延長し、追跡可能な範囲を拡大
・当該ツールに付与していたデータベースへのアクセス権限を必要最小限に制限
・当該ツールの脆弱性情報を毎日確認し、速やかに対応する体制での運用を開始

 同社では今後、当該ツール(Metabase)の利用を終了し、より安全な環境へ移行するとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

    「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

  2. 池上通信機にサイバー攻撃の可能性、外部から情報提供あり調査

    池上通信機にサイバー攻撃の可能性、外部から情報提供あり調査

  3. 池上通信機にサイバー攻撃、サーバ内の一部ファイルが暗号化

    池上通信機にサイバー攻撃、サーバ内の一部ファイルが暗号化

  4. 「タイムズカー」への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい

    「タイムズカー」への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい

  5. 日本大学の計 5 名の教員アカウントに不正アクセス、スパムメール送信の踏み台に

    日本大学の計 5 名の教員アカウントに不正アクセス、スパムメール送信の踏み台に

ランキングをもっと見る
PageTop