情報漏洩
ファイル転送サービスの公開設定に不備、@cosme会員1万997人分のメールアドレスなどが約20分間閲覧可能に ― アイスタイル
発表:アイスタイルが2026年9月16日に公表し、Security NEXTとITmedia NEWSが9月17日に報じた。2026年9月2日、従業員が個人情報を含むファイルを社内で受け渡す際に外部のファイル転送サービスを利用したところ、公開設定に不備があり、ダウンロード用URLを知り得る者であれば誰でもアクセスできる状態になっていた。同日14時20分ごろから約20分間で、14時40分時点でファイルを削除している。対象は会員1万997人。2026年8月26日から9月2日にかけて「@cosme通信」の配信を希望して新規登録した会員、メールアドレスや配信設定を変更した会員、@cosme SHOPPINGでの購入・アプリや@cosme CAREERでのプロフィール編集・肌質診断の登録を行った会員の一部が含まれる。流出した可能性がある情報はメールアドレス、メールマガジンの配信設定状況、登録時に発番されるユーザーIDの3項目で、氏名・住所・電話番号・パスワード・クレジットカード情報は含まれない。URLは社内関係者間でのみ共有し、委託先を含む第三者へは提供していないとしている。個人情報保護委員会へ報告済み。再発防止として、手動によるデータ抽出の廃止などシステム的な管理体制の構築を検討するとしている。
関連報道:https://www.security-next.com/190486
https://www.itmedia.co.jp/news/article/2609/17/2000001572/
攻撃を受けたわけではなく、社内でファイルを渡す一手順だけで外部公開が成立してしまう点
