ニュース
Gyazo、不正アクセスで続報。過去に削除された画像のメタデータ約1.74億件も流出
2026年9月25日 18:58
株式会社Helpfeelは9月25日、画像共有サービス「Gyazo」への不正アクセスに関する第二報を発表した。
Gyazoでは9月11日に、画像アップロードサーバーに存在した脆弱性を悪用した不正アクセスが発生し、システム上で任意のコマンドを実行されたことを検知。同社では9月16日に第一報を発表し、ユーザーに関する情報約2362万件、画像に関するメタデータ約4.9億件と、別途条件を絞って取得された画像に関するメタデータ約240万件の流出が確認されたとしていた。
今回の第二報では、第一報で発表した内容のほかに、ユーザーが過去に削除した画像に関するメタデータ約1.74億件も流出が確認されたとしている。対象となるのは、2023年2月以前に削除された画像、あるいは、2023年2月以前に削除されたアカウントの画像。
また、ユーザーに関する情報と画像に関するメタデータのそれぞれについて、その後判明した内容が明らかにされている。ユーザーに関する情報については、約2362万件の内訳が精査され、メールアドレスの登録がない匿名ユーザーが約1801万件(約76%)、メールアドレスの登録があるユーザーが約562万件(約24%)だったという。また、ユーザーに関する情報に含まれていたX(旧Twitter)連携用トークンに関して、トークン単体ではXアカウントへのログインや操作ができないことを確認したとしている。
画像に関するメタデータについても、影響範囲が発表された。流出が確認された約4.9億件のメタデータは、主に2019年1月以前にアップロードされたもので、総画像数の約14.4%に相当する。別途条件を絞って取得された画像に関するメタデータ約240万件は、総画像数の0.007%にあたり、対象となる範囲を調査中。第二報で明らかにされたユーザーが過去に削除した画像に関するメタデータ約1.74億件は、総画像数の約5.1%。なお、これ以外の画像のメタデータの流出は、現時点では確認されていない。
流出した情報について、個人情報の不正利用などの二次被害などは確認されていないとしている。
Gyazoのサービス再開に関しては、追加のセキュリティ検証および必要な対策を実施したうえで、段階的に再開する方針だとしている。
