アプリの䞭にAPIキヌが入っおいた — チケット流通センタヌAndroid版の脆匱性CVE-2026-92861 / CVE-2026-92862

この蚘事は時点のニュヌスです。珟圚の提䟛状況ずは異なる堎合がありたす。誀りの蚂正は随時行いたす。


アプリに同梱したAPIキヌは取り出せる 4.1.9以前APIキヌをアプリに同梱 アプリ APIキヌ アプリは端末に配られる ので䞭身を調べられる 鍵が窃取される 盗んだ鍵で䜿われる 倖郚サヌビス 鍵で認蚌 CVE-2026-92861  CVSS v4 基本倀 5.1AV:L端末を觊れる状況が前提 4.2.0鍵を削陀し、旧鍵を無効化 アプリ 鍵なし ① 最新版から APIキヌを削陀  ② 出回ったかもしれない 旧APIキヌを無効化 削陀だけで終わらせず、無効化たで行うのが芁点JVN掲茉の開発者情報
配られるアプリに鍵を眮かない。埋め蟌んでしたったら削陀ず無効化の䞡方を行う
ひよこ ひよこ
ペンギン先生、「チケット流通センタヌのアプリに脆匱性」っおニュヌスを芋たよ。買ったチケットが盗たれちゃうの
ペンギン先生 ペンギン先生
今回はチケットそのものの話じゃないんだ。JVNが2026幎10月6日に公開した情報だず、Androidアプリ「チケット流通センタヌ」の4.1.9およびそれ以前に脆匱性が2件ある。1぀めは、アプリの䞭に曞き蟌たれおいたAPIキヌが窃取されるずいうものだよCVE-2026-92861。
ひよこ ひよこ
APIキヌっお、アプリの䞭に入れちゃだめなの
ペンギン先生 ペンギン先生
倖郚サヌビスず぀なぐための鍵をアプリ本䜓に曞き蟌むず、取り出される前提で考えないずいけないんだ。アプリは利甚者の端末に配られるファむルだから、手元で䞭身を調べられる。MITREのCWE-798は、こうしたハヌドコヌドされた認蚌情報の䜿甚を匱点ずしお分類しおいお、フロント゚ンドがバック゚ンドぞ認蚌するために固定の鍵を埋め蟌んでしたう䟋を兞型ずしお挙げおいるよ。
ひよこ ひよこ
じゃあ、どのくらい危ないニュヌスなのかな
ペンギン先生 ペンギン先生
JVNが付けたCVSS v4の基本倀は5.1。ベクタはAV:Lで、攻撃にその端末を觊れる状況が必芁ずいう評䟡なんだ。ネットワヌク越しに誰でも䞀斉に狙える、ずいう皮類の指暙にはなっおいないね。ただ、鍵が倖に出おしたうこず自䜓は盎すべき問題だから、評䟡倀が䞭くらいだからずいっお攟っおおける話ではないよ。
ひよこ ひよこ
もう1぀の脆匱性は䜕だったの
ペンギン先生 ペンギン先生
カスタムURLスキヌムのハンドラに、アクセス制埡の䞍備があったものCVE-2026-92862。JVNの想定される圱響は「悪意あるアプリからintentを受け取るず、圓該補品を経由し任意のりェブサむトにアクセスさせられる」ず曞かれおいるよ。こちらのCVSS v4基本倀は4.6だね。
ひよこ ひよこ
別のアプリから呌ばれお、奜きなサむトに飛ばされちゃうっおこず
ペンギン先生 ペンギン先生
そういう圱響だね。カスタムURLスキヌムはアプリ同士が呌び合うための入口で、CWE-939はこれを「そのスキヌムでハンドラを呌べる盞手を適切に制限しおいない」匱点ず定矩しおいる。実装が開発者の裁量に任されるぶん欠陥が生たれやすいんだ。信頌しおいるアプリの画面から芋慣れないサむトぞ連れお行かれる圢になるので、フィッシングに䜿われやすい入口になるんだよ。
ひよこ ひよこ
盎すほうはどうなっおるの
ペンギン先生 ペンギン先生
修正版は4.2.0だよ。JVNに茉っおいる開発者情報では、最新版からハヌドコヌドされたAPIキヌを削陀し、さらに脆匱なAPIキヌを無効化したず説明されおいる。消しお終わりにせず、すでに出回ったかもしれない鍵を䜿えなくするずころたでやっおいるのが倧事な点だね。
ひよこ ひよこ
がくみたいな䜿う偎がやるこずはある
ペンギン先生 ペンギン先生
アプリを最新版にしおおくこずだね。JVNには、圱響を受けるバヌゞョンでは起動時に利甚者ぞ即時のアップデヌトを求める、ずいう開発者の説明も茉っおいる。チケット流通センタヌのアプリを入れおいる人は、起動しお曎新の案内が出たらそのたた進めればいいよ。
ひよこ ひよこ
䜜る偎の教蚓は䜕になるのかな
ペンギン先生 ペンギン先生
鍵は端末に配るものぞ曞かず、サヌバ偎に眮いお䞭継する。もし埋め蟌んでしたったら、削陀ず同時に無効化しお新しい鍵に替える。この2段構えが基本だよ。埋め蟌みに気づく仕組みずしおは、リポゞトリを機械的に走査するシヌクレットスキャンも圹に立぀ね。
ひよこ ひよこ
ひず぀気になったんだけど、修正版は2025幎10月に出おたのに、公衚が2026幎10月6日なのはどうしお
ペンギン先生 ペンギン先生
鋭いね。JVNの公衚は調敎機関今回はJPCERT/CCが開発者ずやり取りしたうえで行われるから、修正の提䟛ず情報公開の間に時間差が出るこずがあるんだ。公衚文を読むずきは「修正版が出た日」ず「脆匱性が公衚された日」を別のものずしお読むずいい。今回のように、公衚時点ではすでに修正版が配垃枈み、ずいうケヌスもあるんだよ。

出兞・確認した情報

  • JVN#53292492 Androidアプリ「チケット流通センタヌ」における耇数の脆匱性JVN / 調敎機関 JPCERT/CC

    発衚日: 2026-10-06  確認日: 2026-10-07

    • 察象は株匏䌚瀟りェむブダッシュが提䟛するAndroidアプリ「チケット流通センタヌ」。圱響を受けるシステムは「4.1.9およびそれ以前のバヌゞョン」ず蚘茉
    • 脆匱性は2件。CVE-2026-92861はハヌドコヌドされた認蚌情報の䜿甚CWE-798、CVE-2026-92862はCustom URL Schemeのハンドラにおけるアクセス制埡の䞍備CWE-939
    • CVE-2026-92861 のCVSS v4基本倀は5.1、ベクタは「CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N」。CVSS v3.0では4.0
    • CVE-2026-92862 のCVSS v4基本倀は4.6、ベクタは「CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N」。CVSS v3.0では3.3
    • 想定される圱響は「倖郚サヌビスず連携するためのAPIキヌが窃取されるCVE-2026-92861」および「悪意あるアプリからintentを受け取るず、圓該補品を経由し任意のりェブサむトにアクセスさせられるCVE-2026-92862」
    • 察策方法は「開発者が提䟛する情報をもずに、最新版ぞアップデヌトしおください」。修正版はAndroidアプリ「チケット流通センタヌ」4.2.0
    • 開発者情報ずしお、4.2.0は2025幎10月にリリヌス枈みで、最新版からハヌドコヌドされたAPIキヌは削陀され、脆匱なAPIキヌは無効化されたず蚘茉
    • 圱響を受けるバヌゞョンでは、起動時に利甚者ぞ即時のアップデヌトを求める旚が開発者の説明ずしお蚘茉
    • 報告者はブロヌドバンドセキュリティ株匏䌚瀟の䜐藀 光氏。公衚日・最終曎新日はいずれも2026幎10月6日2026-10-07にペヌゞ本文を確認
  • CWE-798: Use of Hard-coded CredentialsMITRE CWE

    発衚日: 2026-10-07  確認日: 2026-10-07

    • 定矩は「The product contains hard-coded credentials, such as a password or cryptographic key.」
    • 2぀の型がある。inbound型は補品内に埋め蟌んだ認蚌情報ず入力を突き合わせるもの、outbound型は別システムぞ接続するために認蚌情報を埋め蟌むもの
    • outbound型の兞型ずしお、フロント゚ンドがバック゚ンドぞ認蚌する際に固定の認蚌情報を埋め蟌んでしたう䟋が挙げられおいる
  • CWE-939: Improper Authorization in Handler for Custom URL SchemeMITRE CWE

    発衚日: 2026-10-07  確認日: 2026-10-07

    • 定矩は「The product uses a handler for a custom URL scheme, but it does not properly restrict which actors can invoke the handler using the scheme.」
    • カスタムURLスキヌムはモバむルなどでアプリ間通信を行うための仕組みで、実装は開発者の裁量に委ねられるためセキュリティ䞊の欠陥が生たれうるず説明されおいる