ウェブアクセシビリティ評価ツール:miCheckerの脆弱性情報について
最終確認日: 2026-08-05
この発表の要点
- 総務省提供のウェブアクセシビリティ評価ツール「miChecker」のバージョン3.1.0以前にXML外部実体参照(XXE)に関する脆弱性が判明しました。
- この脆弱性が悪用された場合、miCheckerが動作するコンピュータを介して、ローカルリソースや内部ネットワークリソースへアクセスされる危険性があります。
- 利用者は、影響を受けるバージョンや対策方法を公式出典の案内ページで確認し、速やかに更新を行うよう求められています。
企業・自治体への影響
miCheckerを利用している企業や自治体は、情報漏洩やシステム侵害のリスクに直面する可能性があります。特にウェブサイトの管理・運用を行うIT部門や広報部門は、ツールの利用状況を確認し、速やかな対応が求められます。
対応すべきこと
- 自社でmiCheckerを使用しているか確認する。
- 使用している場合、miCheckerのバージョンが3.1.0以前であるか確認する。
- 対象バージョンを使用している場合、公式出典の案内ページを確認し、速やかに更新を行う。
- 関係部門(情シス、広報など)へ本情報を共有し、対応状況を管理する。
対象部門: 情シス 広報
対応期限:速やかに確認
基本データ
| 企業・団体 | 総務省 |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-08-05 |
| 分類 | サイバーセキュリティ |
| 地域 | 東京都 |
発表された内容
令和8年8月5日
ウェブアクセシビリティ評価ツール:miCheckerの脆弱性情報について
JIS X 8341-3:2016(高齢者・障害者等配慮設計指針−情報通信における機器、ソフトウェア及びサービス−第3部:ウェブコンテンツ)に基づくウェブアクセシビリティ対応の取組を支援するために、 総務省が開発し、提供しているアクセシビリティ評価ツール「みんなのアクセシビリティ評価ツール:miChecker(エムアイチェッカー)」について、バージョン3.1.0以前にXML外部実体参照(XXE)に関する脆弱性が存在することが判明しました。
この脆弱性を悪用された場合、悪意ある第三者の攻撃により、miCheckerなどが動作しているコンピュータを介して、ローカルリソースや内部ネットワークリソースへアクセスされる危険性があります。
この問題の影響を受けるmiCheckerのバージョンや対策方法は以下のページをご覧になり、更新を行ってください。
miCheckerの脆弱性情報
連絡先
情報流通行政局参事官室デジタル共生担当
TEL 03−5253−5819
E-mail:barrier-free_atmark_ml.soumu.go.jp
(スパムメール防止のため、「_atmark_」を
「@」に直して入力してください。)
ページトップへ戻る
サイドナビここから
トップページ
総務省の紹介
広報・報道
政策
政策評価
組織案内
所管法令等
予算・決算
申請・手続
報道資料
お知らせ
サイドナビここまで
サイトマップ
プライバシーポリシー
当省ホームページについて
法人番号2000012020001 〒100-8926 東京都千代田区霞が関2−1−2 中央合同庁舎第2号館【所在地図】
電話03-5253-5111(代表)※ 電話リレーサービス(手話リンク)のご利用について
© 2009 Ministry of Internal Affairs and Communications All Rights Reserved.
Save
出典: 総務省
URL: https://www.soumu.go.jp/menu_kyotsuu/important/kinkyu02_000660.html
この事例から確認すべきポイント
本発表は、総務省が提供するウェブアクセシビリティ評価ツール「miChecker」におけるXML外部実体参照(XXE)の脆弱性に関する注意喚起です。XXE脆弱性は、外部エンティティを悪用することで、システム内の機密情報への不正アクセスや、内部ネットワークへの侵入、さらにはサービス拒否攻撃に繋がる可能性があり、その影響は重大です。特に、miCheckerがウェブアクセシビリティ対応という企業の社会的責任を支援するツールであることから、その脆弱性はツールの信頼性だけでなく、利用企業のセキュリティ体制にも直接的なリスクをもたらします。
企業は、自社がmiCheckerを利用しているか、またそのバージョンが3.1.0以前であるかを速やかに確認する必要があります。もし該当する場合は、総務省が別途案内している対策ページを参照し、最新版への更新を最優先で実施することが求められます。公式発表では詳細な更新手順は別ページに委ねられているため、当該ページの確認と具体的な対応が不可欠です。このようなツールは、ウェブサイトの品質管理やコンプライアンス維持に不可欠であり、そのセキュリティリスクへの対応は、情報システム部門だけでなく、ウェブサイト運営に関わる広報部門や経営層にとっても重要な課題となります。
公式出典
更新履歴
公開日: 2026-08-05 / 最終確認: 2026-08-05
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-08-05
関連事例
- MLflowのdspyとstatsmodelsフレーバーにおけるpickleのデシリアライズ制御回避の脆弱性
- XikeStor製Layer3スイッチのコンフィグレーションデータダウンロード機能における認証欠如の脆弱性
- Weekly Report: Apache Camelに複数の脆弱性
- Weekly Report: AWS Systems Manager Agentにサーバーサイドリクエストフォージェリの脆弱性
- Weekly Report: PleskのBackup Managerに複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する