セキュリティインシデント通知 - 2026年9月

お知らせ

AhaSlidesチーム • 09 9月、2026 • 3 分読みます

2026年9月7日、当社は、社内で使用しているサードパーティ製分析ツールであるMetabaseの脆弱性(CVE-2026-72898)を悪用し、不正な第三者が当社の内部システムにアクセスしたことを発見しました。当社は直ちにアクセスを遮断し、調査を開始しました。調査の結果、侵入者は2026年8月12日から9月7日の間にアクセスしており、ユーザーアカウントと請求書データが抜き取られていたことが判明しました。

これはAhaSlides.comに登録されているすべてのアカウントに影響します。Skoletube向けに別途展開しているAhaSlides.euは、独立したインフラストラクチャ上で稼働しているため、影響を受けませんでした。

以下に、暴露された内容と、私たちが推奨する対処法を具体的に示します。

何が暴露されたのか

  • メールアドレス。
  • 登録時のIPアドレスと都市名。
  • 請求書情報:氏名、購入時のIPアドレス、および購入商品。
  • パスワードはハッシュ化され、ソルトが付加された形式(PBKDF2-HMAC-SHA512)で保存されます。ハッシュ値を直接逆算してパスワードを復元することはできませんが、脆弱なパスワードや一般的なパスワードは総当たり攻撃によって解読される可能性があります。
  • 旧式のデータベース項目が残っていたため、ユーザーの0.12%の請求先住所が誤っています。対象となるユーザーには、個別にメールでご連絡いたします。

露出されなかったもの

  • クレジットカード番号および決済カード番号。これらの情報は一切保存しません。
  • 平文パスワード。当社ではこれらのパスワードを一切保存しません。

私たちがあなたにお願いしたいことは

  1. AhaSlidesのパスワードをお持ちの場合は、リセットしてください。
  2. 他のサービスでも同じパスワードを使用している場合は、そちらでもパスワードを変更してください。リスクを冒してほしくありません。
  3. 組織のIDプロバイダーまたはシングルサインオン(Google、Microsoft、Oktaなど)経由でサインインした場合、パスワードはAhaSlidesに保存されないため、リセットする必要はありません。この通知の残りの部分は、引き続き適用されます。

フィッシングに注意

漏洩したデータには氏名、メールアドレス、購入履歴が含まれているため、当社を装ったフィッシングメールは通常よりも巧妙に見える可能性があります。当社がメールでパスワードをお尋ねすることは決してありません。請求メールは決済プロバイダーであるStripeから送信されますが、支払い情報の確認を求めるメールが届いた場合は、クリックしないでください。 ahaslides.com ブラウザで直接請求ページを確認してください。

私たちがしてきたこと

  • Metabaseを安全なバージョンにパッチ適用し、すべての不正アクセス権限を取り消しました。
  • Metabaseへのアクセスを、承認済みのIPアドレス許可リストに登録されているIPアドレスに限定します。
  • 侵入の兆候がないか、アクセス制御システムとログを徹底的に調査しました。
  • 関係するデータ保護当局に通知しました。
  • 脆弱性アラートシステムを改善し、当社のシステムに関連する新たな重大なセキュリティ脆弱性について、即座に通知を受け取れるようにしました。

当社のより広範なセキュリティ活動

AhaSlidesのセキュリティ対策は、今回の事件だけにとどまりません。当社は独立した侵入テストを実施しており、現在、SOC 2およびISO/IEC 27001認証取得のための独立監査を受けています。今回の事件を受けて実施した変更点については、後日公表いたします。

質問(FAQ)

この通知またはお客様のアカウントについてご質問がある場合は、下記までお問い合わせください。 security@ahaslides.com重要な変更があった場合は、このページを随時更新します。

この度はご迷惑をおかけし申し訳ございませんでした。また、お客様からの信頼に感謝いたします。

チャウ・ホアン

AhaSlides