カバー株式会社が企画・開発するトレーディングカードゲーム「hololive OFFICIAL CARD GAME」の公式サイトで、不正アクセスの痕跡が確認された。同サイトが利用するコンテンツ管理システム(CMS)において脆弱性が公表されたことを受けて社内調査を行った結果、外部からの不正アクセスを示す痕跡が判明したものとされる。
事案の詳細
本件は、「hololive OFFICIAL CARD GAME」公式サイトに対する不正アクセスの痕跡が確認された事案である。公式サイトを運営するカバー株式会社は、2026年7月17日に利用中のCMSに関する脆弱性が公表されたことを受けて調査を実施し、その過程でCMS上に第三者による不正なアクセスの痕跡を確認したと公表している。
公式発表によれば、確認されたのはCMSへの「不正アクセスの痕跡」であり、本サイト上の掲載内容(ページの文言や画像など)について改ざんに当たる事実は現時点で確認されていないとされている。一方で、CMS上に保存されていた問い合わせフォーム経由の情報については、外部からの不正アクセスに伴い取得された可能性があると案内されている。
影響が及んだおそれがあるのは、2026年7月4日から同年7月19日までの間に公式サイトの問い合わせフォームを利用したユーザーの情報であり、氏名・メールアドレス・電話番号・問い合わせ内容などが含まれるとされる。単品カードの交換対応窓口への問い合わせについては対象外と案内されており、流出が懸念される件数は公表されていない。これらの対象者にはメール等で個別通知が行われ、運営側はすでにCMSの更新や設定変更などの対策を実施したうえで、サイトの監視と追加調査を継続しているとされる。
発覚のきっかけが「脆弱性公表を受けた調査」であった点から、外部で明らかになったCMSの弱点が、公式サイトの運用環境に影響し得る状況だったことがうかがえる。少なくとも、サイト側が公表情報を踏まえて自社環境を点検する運用を行い、その結果として不正アクセスの痕跡と、問い合わせフォームに保存されていた個人情報が取得されたおそれを把握した流れが示されている。
なお、攻撃に用いられた具体的な技術的手口(SQLインジェクションや認証回避など)、侵入経路の詳細、攻撃者像や関与した組織などについては、現時点で公開情報からは読み取れず、詳細は現時点で不明である。
影響と背景
背景として、サイト運用で広く用いられるCMSは、脆弱性の公表や修正情報の公開が継続的に行われており、運用者側はそれに応じた確認や更新対応を迫られる。本件では、2026年7月17日に利用中CMSの脆弱性が公表されたことを受けて社内調査を行った結果、CMSへの不正アクセスの痕跡が確認され、問い合わせフォーム利用者の個人情報が外部に取得されたおそれが判明したとされている。
この事案は、脆弱性公表を受けた調査がインシデント発見につながったケースであり、外部の脆弱性情報と自社サイトの安全性確認が直結する現実を示す事例となっている。公表された脆弱性そのものは広く知られるため、更新や設定変更などの対策が遅れた場合、同じCMSを利用するサイトが攻撃対象となり得ることを改めて示している。
また、サイト掲載内容の改ざんが確認されていない一方で、問い合わせフォームに保存されていた氏名や連絡先などの情報について漏えいのおそれが指摘されており、Webサイトのインシデントが「ページ改ざん」だけでなく「バックエンドに保存された個人情報の取得」にも直結しうることを物語っている。問い合わせフォームなど、ユーザーの情報を蓄積する機能を持つCMSでは、脆弱性情報への追随とともに、ログの確認やアクセス制御の見直しが重要であることが再認識される。
対策・今後の展望
本件の概要から一般的に導けるのは、CMSを含むWebサイト基盤について、脆弱性公表時に速やかに自社環境を確認できる体制の重要性である。特に、脆弱性情報を受け取って終わりにせず、実際に「自社が影響を受けるか」「不審な痕跡がないか」を点検する運用が、早期発見と被害の最小化につながり得る。
- 脆弱性情報の把握:CMSや関連コンポーネントについて、公表される脆弱性情報を継続的に把握できるようにする。ベンダー公式サイトや脆弱性情報データベース、セキュリティベンダーのアラートなどを定期的に確認し、自社で利用している製品との関連付けを行う。
- 調査と記録の実施:公表内容に基づき、影響有無の確認や不審点検を行い、結果を記録する。ログの確認、アクセス履歴の分析、管理画面や問い合わせフォーム周辺の挙動確認などを行い、発見された事象や対応内容、残された課題を継続的に記録しておくことで、後続の対応や再発防止策の検討に役立てる。
- 運用手順の整備:脆弱性公表時に「誰が」「いつまでに」「何を確認するか」を決め、点検が属人化しないようにする。具体的なチェックリストや手順書を整備し、CMSの更新・パッチ適用・不要機能の無効化・管理画面へのアクセス制限などを定型作業として組み込むことで、脆弱性公表から対策完了までのタイムラグを縮める。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが支援する中小企業の診断やMDR運用では、CMSやプラグインの更新が止まったままのWebサイトが少なくない。実際の診断では「管理画面がインターネット公開のまま」「不要な機能が残存」といった状態が放置され、外部で脆弱性が公表された後に慌てて調査するケースが目立つ。本件のように、脆弱性公表を受けた調査で不正アクセスの痕跡が判明する事案は、こうした運用上の課題が具体的なリスクとして顕在化した例といえる。
【観点②:平易な解説】例えるなら、建物の鍵の弱点が新聞で公表されたようなもので、同じ鍵を使っている場所は狙われやすくなる。つまり、CMSの脆弱性が公表されると「その弱点を突く入口」が広く知られてしまい、対策や点検が遅れるほど不正侵入に気づきにくくなるということだ。鍵そのものを交換する(アップデートする)、入口を増やさない(不要な機能を止める)、出入りの記録を確認する(ログ確認・監視強化)といった基本的な対応が、Webサイト運用においても重要になる。
【観点③:今週中にできること】まず自社サイトで使っているCMS名とバージョン、追加機能(プラグイン等)を一覧化し、担当者が説明できる状態にする。次に、直近で公表された脆弱性に該当しないかを確認し、必要なら更新・無効化の判断を行う。最後に、点検日と結果を簡単に残し、次回の確認予定日を決めて運用を回す。問い合わせフォームなどユーザー情報を扱う機能については、保存される項目や保持期間、アクセス権限を改めて棚卸しし、万一のインシデント時にどの情報が影響し得るかを把握しておくことも、有効な備えとなる。
参照: 「hololive OFFICIAL CARD GAME」公式サイトに不正アクセス、CMSで脆弱性が公表されたことを受け調査し発覚