今日は3本を取り上げます。1本目は、円谷プロダクションの直営店が使う購入抽選システム「mogily」が不正アクセスを受け、当選していた133人のステータスが「落選」に書き換えられた事案。情報を盗まれなくても、データを改ざんされること自体が被害になるという事例です。2本目は、長野県長和町のケーブルテレビのホームページが、システムの脆弱性を突かれて改ざんされ一時閉鎖された件。脆弱性の放置は小規模組織でも標的になります。3本目は、Oracleの月例更新で673件(実質800件超)の脆弱性が修正された件。使っている製品の月例パッチを取りこぼさない体制が問われます。
NEWS 01
円谷プロダクション・mogily公表(ITmedia・ASCII.jp報道)| 2026年9月14日
円谷プロの購入抽選システム「mogily」に不正アクセス、当選133人が「落選」に改ざんされる
円谷プロダクションは、直営店「ULTRA MART」で利用しているデジタル整理券・購入抽選システム「mogily」の運営会社の管理システムが不正アクセスを受け、抽選の当選結果が改ざんされたと公表しました。2026年9月9日から10日にかけて外部から不正にアクセスされ、本来「当選」だった133人のステータスが「落選」に書き換えられていたとされています。対象は同期間に抽選販売した「M78ウルトラマン ふわふわお座りぬいぐるみ」です。
発覚後、両社はログ調査によって改ざんされた133人を特定し、該当者のステータスをすべて「当選」に復旧したうえで、補償の検討を進めているとしています。円谷プロダクション・mogilyの両社とも、今回の不正アクセスによる個人情報の漏えいは確認されていないとしています。被害は情報の窃取ではなく、抽選結果という「データそのものの書き換え」にあった点が特徴です。
▌中小企業への影響
抽選・予約・整理券・在庫といった業務を外部システムに委託している中小企業では、その管理データが改ざんされると、情報漏えいがなくても顧客対応の混乱や信用の失墜という被害が生じます。「情報を盗まれていない=無事」ではなく、データが正しく保たれていること(完全性)も守るべき対象です。抽選や予約の結果は金銭や公平性に直結するため、改ざんは苦情・返金・補償に直結します。委託先で改ざんが起きたとしても、顧客対応の矢面に立つのは発注元です。
▌推奨対応
- 抽選・予約・受付などの委託システムについて、管理画面のアクセス権限と認証(多要素認証の有無)を確認する
- 重要な結果データ(当落・予約枠など)が改ざんされた際に気づけるよう、ログ保全と定期的な突合の仕組みを用意する
- 顧客に影響が及んだ場合の告知・訂正・補償のフローをあらかじめ決めておく
- 委託先に対し、不正アクセス時の速やかな通知と原因説明を求める取り決めを契約に盛り込む
NEWS 02
長和町公表(ScanNetSecurity報道)| 2026年9月15日
長和町ケーブルテレビのホームページが脆弱性を突かれて改ざん、一時閉鎖に
長野県長和町は2026年9月15日、町のケーブルテレビ施設「黒耀の里ゆいねっと」のホームページが、システムの脆弱性を悪用した不正アクセスを受けて改ざんされたと公表しました。改ざんは2026年9月7日に発生し、9月8日に保守事業者からの通報を受けて、町は直ちに当該サイトを非公開にしたうえで、復旧作業と並行して詳細な調査を進めています。
この影響で、インターネット接続サービスの契約者のうちホームページ作成サービスを利用している一部の利用者について、自作のホームページが一時的に閲覧できなくなる不具合が発生しましたが、9月15日までに解消されたとしています。町は、同サイトには個人情報を保存しておらず、個人情報の流出、他サーバーへの攻撃、利用者へのマルウェア感染といった二次被害は確認されていないと説明しています。
▌中小企業への影響
公開しているWebサイトのCMSやプラグイン、サーバーソフトの脆弱性を放置すると、規模の小さな組織や自治体でも改ざんの標的になります。改ざんされたサイトは、閲覧者を不正サイトへ誘導したりマルウェアを配ったりする「踏み台」に転用され、加害者側に立たされる危険もあります。一方、今回被害が小さく収まった要因の一つは、そのサイトに個人情報を保存していなかったことです。公開系に不要な個人情報を置かないことが、被害の上限を下げる有効な防御になります。
▌推奨対応
- 公開サイトのCMS・プラグイン・テーマ・サーバーソフトのバージョンを棚卸しし、更新を適用する
- 公開しているサーバーに、業務上不要な個人情報を保存していないか点検し、あれば分離・削除する
- 改ざんを早期に検知できるよう、ファイルの変更監視や保守事業者との連絡体制を整える
- 改ざんや不正アクセスを検知した際に、速やかにサイトを非公開化できる手順を決めておく
NEWS 03
Oracle公表(SecurityWeek・Qualys報道)| 2026年9月15日
Oracle、月例のクリティカルパッチ更新で673件の脆弱性を修正 うち104件が最高深刻度
Oracleは2026年9月15日、四半期ごとに実施しているクリティカルパッチ更新(Critical Patch Update)を公開し、673件の新規セキュリティ修正を提供しました。深刻度別では、104件(約15.5%)が「Critical(緊急)」、503件が「Important(重要)」に分類され、240件以上は認証なしで遠隔から悪用可能とされています。他の修正に併せて対応された分を含めると、実質的な修正件数は800件を超えると報じられています。
製品別では、Oracle E-Business Suiteが159件と最も多く、Oracle Fusion Middlewareが153件と続きます。いずれも企業の基幹業務や社内システムの土台として使われる製品群で、認証を経ずに遠隔から悪用できる脆弱性が多数含まれている点が注意点です。Oracle製品は自社で直接運用していなくても、取引先や利用中の業務パッケージの内部で使われていることがあり、影響範囲を把握しにくいという特徴があります。
▌中小企業への影響
Oracleのデータベースや業務アプリを直接運用している中小企業は限られますが、会計・販売・生産管理などの業務パッケージがOracle製品を基盤にしている場合、パッチ適用はベンダー側の対応に依存します。自社の判断で更新できない分、いつ・どのパッチが適用されるのかをベンダーに確認する姿勢が欠かせません。また「四半期に一度、大量のパッチがまとめて出る」製品は、更新の取りこぼしが起きやすく、放置された古い脆弱性が侵入口になりがちです。
▌推奨対応
- 自社が使う業務パッケージ・クラウドサービスがOracle製品を基盤にしているか、ベンダーに確認する
- ベンダー保守を受けている場合は、今回の月例パッチの適用予定と適用状況を問い合わせる
- 自社でOracle製品を運用している場合は、Criticalに分類された脆弱性から優先的に検証・適用する
- 外部公開しているシステムは、認証なしで悪用される脆弱性の有無を優先的に点検する
編集部まとめ
今日の3件は、「情報を盗まれること」だけがセキュリティ被害ではない、という点を改めて示しています。円谷プロの事案では、抽選結果という業務データそのものが書き換えられ、情報漏えいがなくても顧客対応と信用に直接響きました。委託しているシステムでも、データが正しく保たれているか(完全性)を守る視点が欠かせません。長和町の事案は、公開Webの脆弱性を放置すれば小規模組織でも改ざんの標的になること、そして不要な個人情報を公開系に置かないことが被害の上限を下げることを教えてくれます。
Oracleの大量パッチは、自社で直接運用していなくても、利用中の業務システムの土台で使われている可能性があり、ベンダー任せにせず適用状況を確認する習慣が重要です。「委託先のデータ改ざん」「脆弱性の放置」「基盤ソフトのパッチ」——いずれも派手さはありませんが、実務での抜け漏れが最も起きやすい領域です。自社の棚卸しから着手してください。来週号もお読みください。
参考情報
- 「不正アクセスで『当選』が『落選』に改ざん ウルトラマンショップのLINE整理券システムで被害」ITmedia NEWS/「ウルトラマンぬいぐるみ抽選で不正アクセス 当選者133人が“落選”扱いに」ASCII.jp/「弊社デジタル整理券システム『mogily』への不正アクセスおよびデータ改ざんに関するお詫びとご報告」mogily(2026年9月14日)
- 長和町「長和町ケーブルテレビ(黒耀の里ゆいねっと)ホームページへの不正アクセスについて」(2026年9月15日)/「長和町ケーブルテレビサイトに不正アクセス システムの脆弱性を悪用、ホームページを一時閉鎖」ScanNetSecurity
- Oracle「Critical Patch Update Advisory - September 2026」(2026年9月15日)/「Oracle Patches 800+ Vulnerabilities in September 2026 Security Update」SecurityWeek/「Oracle Critical Security Patch Update, September 2026 Review」Qualys