今週は3本を取り上げます。レンタルサーバ大手のさくらインターネットへの不正アクセスが、当初583アカウントから約136万件の会員情報に影響が及ぶ可能性へと拡大しました。また、ウェブライフのOEM向けホームページ作成サービスで最大7,425名分の顧客情報が漏えいした可能性が判明。Microsoftの8月更新には、すでに悪用が確認されたゼロデイ脆弱性が含まれます。いずれも自社が該当するか、まず確認してください。
NEWS 01
さくらインターネット(第二報)| 2026年8月26日更新
さくらインターネット不正アクセス、影響が約136万件の会員情報に拡大
さくらインターネットは2026年8月9日に自社の管理環境で異常を検知し、調査を開始しました。第三者が同社の管理環境を経由して「さくらのレンタルサーバ」の一部顧客環境へ不正アクセスし、一部サーバーにマルウェアが設置されていたことも確認されています。8月17日の第一報では、不正ログインの対象は583アカウントと発表されました。
その後8月19日の第二報で販売管理システムへの不正アクセスの可能性が判明し、対象となり得る会員情報は最大1,360,563アカウント(約136万件)にのぼると公表されました。現時点でデータの外部持ち出しは確認されていないものの、一部の利用者についてはハッシュ化されたパスワード情報へのアクセスの可能性があるとしています。販売管理システムへのアクセスは、8月9日に検知したレンタルサーバへの不正アクセスよりも前に発生していた事象と説明されています。
▌中小企業への影響
さくらのレンタルサーバやさくらインターネットの各種サービスを業務利用している中小企業は当事者になり得ます。ホームページ・メール・ECサイトを同社サーバーで運用している場合、サーバー内データの改ざんや、ハッシュ化パスワードを起点とした二次的な不正ログインのリスクを想定する必要があります。
▌推奨対応(今週中に実施)
- さくらインターネットの各種サービスの管理画面パスワードを変更する。他サービスと同じパスワードを使い回している場合は、そちらも併せて変更する
- 会員メニュー・レンタルサーバのコントロールパネルにログインし、身に覚えのないログイン履歴やファイル改ざんがないか確認する
- 同社の公式お知らせ(第二報・FAQ)を確認し、自社アカウントが対象範囲に含まれるかを把握する
- 可能なアカウントは二要素認証を有効化し、フィッシングメールの増加に備える
NEWS 02
ウェブライフ | 2026年8月18日公表
ウェブライフのOEM向けホームページ作成サービスに不正アクセス、最大7,425名の情報漏えいの可能性
株式会社ウェブライフは2026年8月18日、同社が提供するOEM向けホームページ作成サービスで第三者による不正アクセスが発生し、最大7,425名分の顧客情報が外部に漏えいした可能性があると公表しました。8月17日にシステム監視で異常なアクセスを検知し、調査の結果、8月14日から17日にかけて不正アクセスがあり、一部の顧客情報が改ざんされるとともに外部に漏えいした可能性があることが判明したとしています。
漏えいの可能性がある情報は、氏名・フリガナ、住所・郵便番号、メールアドレス、電話番号・FAX番号・携帯電話番号、性別、職業、生年月日と、サービス管理に必要な情報の一部です。パスワードやクレジットカード情報の漏えいは確認されていないとしています。対象は同社のOEMパートナーを通じたサービス利用者で、同社が直販するホームページ作成サービス「BiNDup」の利用者は対象外です。
▌中小企業への影響
外部の制作会社やパートナー経由で提供されるホームページ作成サービスを利用している中小企業は、自社が委託先のさらに先のシステムに影響を受ける典型例です。自社が直接契約している事業者に問題がなくても、その裏側で使われている基盤サービスの侵害によって顧客情報が漏れるサプライチェーン型の被害にあたります。
▌推奨対応
- ホームページ制作・管理を外部委託している場合、利用中のシステム基盤がウェブライフのOEMサービスに該当しないか委託先に確認する
- 漏えい対象に含まれる場合は、登録済みのメールアドレス・電話番号を狙ったなりすまし連絡やフィッシングに注意する旨を社内・顧客に周知する
- 委託契約の中で、インシデント発生時の報告義務と連絡ルートが定められているかを点検する
- 個人情報を預けている外部サービスを棚卸しし、漏えい時の影響範囲を事前に把握しておく
NEWS 03
IPA/Microsoft | 2026年8月12日
Microsoft 8月の月例更新、悪用が確認済みのゼロデイ脆弱性を修正
Microsoftは2026年8月12日に月例セキュリティ更新プログラムを公開し、Windowsおよび関連製品にわたる多数の脆弱性を修正しました。IPAも同日、Microsoft製品の脆弱性対策について注意喚起を出しています。今回の更新には、すでに悪用が確認されているゼロデイ脆弱性CVE-2026-68820が含まれます。
CVE-2026-68820は、WinSock用Windows補助機能ドライバー(AFD.sys)の解放後使用(use-after-free)に起因する特権昇格の脆弱性で、深刻度は「重要」、CVSSスコアは7.0です。ローカルの攻撃者がSYSTEM権限への昇格に悪用できるもので、修正が提供される前から実際の攻撃で使われていたことが確認されています。関連する同一コンポーネントの脆弱性も複数修正されており、パッチ適用の優先度は高いといえます。
▌中小企業への影響
Windows PCを業務で使う全ての組織が対象です。特権昇格の脆弱性は、フィッシングなどで初期侵入された後にPCを完全に乗っ取られる「二段目」で使われます。1台でも未適用のPCがあると、そこを起点に管理者権限を奪われ、社内ネットワーク全体への横展開につながる恐れがあります。
▌推奨対応(速やかに実施)
- Windows Updateを手動で実行し、8月の月例更新が全PCに適用済みであることを確認する
- 複数台を運用している場合は、更新設定→更新履歴で各端末の適用状況を個別に確認する
- 悪用確認済みのゼロデイが含まれるため、動作検証を理由に適用を先送りせず、業務影響の少ない時間帯に速やかに適用する
- サポート終了済みのOSが残っていないか棚卸しし、あれば更新可能な環境へ移行する
編集部まとめ
今週は「委託先・基盤サービス経由の被害」が2件重なりました。さくらインターネットもウェブライフも、利用企業が直接ミスをしたわけではなく、預けた先の侵害で影響が及ぶ構図です。自社がどの外部サービスに個人情報や運用を預けているかを棚卸しし、パスワード変更と履歴確認をまず実施してください。
Microsoftの月例更新は悪用済みのゼロデイを含むため、今週中に全PCの適用確認を優先事項として扱うことをおすすめします。「預けた先」と「自社の端末」、両方の入口を今週のうちに点検しておきましょう。
参考情報
- さくらインターネット「当社システムへの不正アクセスに関するお知らせ(第二報)」(2026年8月26日更新)
- ScanNetSecurity「さくらインターネットに不正アクセス、会員情報 1,360,563 アカウントが影響を受けた可能性」(2026年8月20日)
- INTERNET Watch/ScanNetSecurity「ウェブライフ、OEM向けホームページ作成サービスで不正アクセス、情報漏えいの可能性」(2026年8月)
- IPA「Microsoft 製品の脆弱性対策について(2026年8月)」/Microsoft 2026年8月セキュリティ更新プログラム