NTTドコモビジネス株式会社が提供するAndroidアプリ「【保護者専用】まなびポケット」に、Androidコンポーネントに対するアクセス制限不備の脆弱性(CVE-2026-86701)が存在することが公表された。端末に悪意のあるアプリがインストールされているなどの条件下で、Intentを介してログイン中のユーザーのセッション情報が第三者に取得され、当該ユーザーになりすましてサービスを利用される可能性がある。
NTTドコモビジネス株式会社は脆弱性を修正したバージョン1.2.4を公開しており、利用者に対してGoogle Playストアから最新版へ更新するよう案内している。
事案の詳細
今回取り上げられたのは、Android向けアプリ「【保護者専用】まなびポケット」における、Androidコンポーネントに対するアクセス制限不備(CWE-926)の脆弱性である。脆弱性識別番号はCVE-2026-86701で、JVNではJVN#72918755として公開されている。
影響を受けるのは、バージョン1.2.3およびそれ以前のアプリである。端末にインストールされた悪意のあるアプリがIntentを介して脆弱なAndroidコンポーネントへアクセスした場合、ログイン中のユーザーのセッション情報が取得される可能性がある。取得されたセッション情報を悪用されると、第三者が当該ユーザーになりすましてサービスを利用するおそれがある。
ただし、悪意のあるアプリが対象端末にインストールされているなど、悪用には特定の条件が必要とされている。今回の脆弱性について、実際の悪用や個別の被害発生の有無は、現時点で詳細が公表されていない。
影響と背景
Androidコンポーネントに対するアクセス制限が適切に設定されていない場合、想定していないアプリからコンポーネントが呼び出され、アプリ内部の機微な情報が取得される可能性がある。今回のケースでは、ログイン中のユーザーに紐づくセッション情報が対象となり、漏えいした情報を利用したなりすましにつながるおそれがある。
影響を受ける可能性があるのは、「【保護者専用】まなびポケット」のAndroid版をバージョン1.2.3以前で利用しているユーザーである。iOS版や、修正版であるバージョン1.2.4以降への影響については、今回公表された情報の範囲では確認されていない。
対策・今後の展望
- 利用者側の基本対応:Android版「【保護者専用】まなびポケット」を利用している場合は、Google Playストアでアプリをバージョン1.2.4以降へ更新する。更新が完了するまでの間は、信頼できないアプリを端末へインストールしない。
- 組織側の運用対応:利用者に対して脆弱性の概要と更新方法を周知し、対象アプリのバージョンを確認する。脆弱性に関する不審な挙動や問い合わせがあった場合は、発生日時、端末情報、アプリのバージョンなどを記録したうえで、提供元の案内に従って対応する。
- 開発・提供側の再発防止:Androidコンポーネントの公開範囲やIntent経由の呼び出しに対するアクセス制御を見直し、セッション情報などの機微情報が権限のないアプリから取得されないよう、設計・実装・テストを強化する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】今回の脆弱性は、アプリ内のAndroidコンポーネントに対するアクセス制御が不十分で、端末上の悪意のあるアプリからIntentを介して呼び出される可能性があるというものだ。画面上のログイン制御だけでなく、アプリ内部のコンポーネント単位で、どのアプリからの呼び出しを許可するかを確認する必要がある。
【観点②:平易な解説】例えるなら、建物の正面入口には鍵がかかっていても、関係者以外が利用できる裏口から内部へ入れる状態に近い。今回のケースでは、その裏口を通じてログイン状態を示すセッション情報が取得され、第三者が利用者になりすます可能性があった。
【観点③:今週中にできること】まず、業務や家庭で利用しているAndroid端末に対象アプリがインストールされているか、バージョン1.2.4以降になっているかを確認する。バージョン1.2.3以前の場合は、Google Playストアから更新する。あわせて、提供元からの案内を確認し、不要なアプリや提供元が不明なアプリをインストールしない運用を徹底する。脆弱性に関連する不審な挙動があった場合は、端末情報、アプリのバージョン、発生日時を記録して問い合わせる。
参照: Android アプリ「【保護者専用】まなびポケット」にアクセス制限不備の脆弱性
参考:公式情報・アドバイザリ
- CVE-2026-86701: NVD (NIST) / JVN検索
- JVN#72918755: JVN
上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。