Androidアプリ「YAMAP / ヤマップ登山地図アプリ」におけるアクセス制限不備の脆弱性
この発表の要点
- Androidアプリ「YAMAP / ヤマップ登山地図アプリ」のv17.1.0およびそれ以前にアクセス制限不備の脆弱性が存在
- アプリ内ブラウザによる情報漏えいや想定外のWebサイトへの遷移の恐れ
- 開発者が提供する最新版へのアップデートが必要
企業・自治体への影響
IT・ソフトウェア業界およびアプリケーション開発・運用部門において、提供するモバイルアプリのWebView実装に関するセキュリティリスクへの対処が求められる。業務端末で該当アプリを利用している場合は情報漏えい等のリスクがあるため、情シス部門による利用状況の確認とアップデート徹底が必要となる。
対応すべきこと
- 公式出典および開発者情報で対象製品のバージョンを確認する
- 利用中のAndroidアプリ「YAMAP / ヤマップ登山地図アプリ」を最新版へアップデートする
- 社内端末での利用状況を情シス部門で把握・管理する
対象部門: 総務 法務 情シス 広報
対応期限:速やかに確認
基本データ
| 企業・団体 | 株式会社ヤマップ |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-09-14 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2026/09/14 最終更新日:2026/09/14
JVN#69877538
Androidアプリ「YAMAP / ヤマップ登山地図アプリ」におけるアクセス制限不備の脆弱性
株式会社ヤマップが提供するAndroidアプリ「YAMAP / ヤマップ登山地図アプリ」には、WebViewに対するアクセス制限不備の脆弱性が存在します。
Androidアプリ「YAMAP / ヤマップ登山地図アプリ」バージョン v17.1.0およびそれ以前
株式会社ヤマップが提供するAndroidアプリ「YAMAP / ヤマップ登山地図アプリ」には、次の脆弱性が存在します。
通信チャネルの送信元の検証不備(CWE-940)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N 基本値 5.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N 基本値 5.4
CVE-2026-85125
アプリ内ブラウザにより、アプリ内の情報が漏えいしたり、想定していないWebサイトへ遷移したりする可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
ベンダ
リンク
株式会社ヤマップ
Android 版 YAMAP アプリにおける、アプリ内ブラウザに関する脆弱性
YAMAP / ヤマップ 登山地図アプリ – Google Play のアプリ
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。
報告者:株式会社ブロードバンドセキュリティ 佐藤 光喜 氏
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
CVE-2026-85125
JVN iPedia
JVNDB-2026-000131
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/jp/JVN69877538/
時系列
- 2026-09-14 JVN#69877538として脆弱性情報を公開
この事例から確認すべきポイント
本事例は、スマートフォン向けアプリケーションにおけるWebViewのアクセス制限不備(通信チャネルの送信元の検証不備:CWE-940)に関する脆弱性の公表である。アプリ内ブラウザの仕様上の不備により、情報漏えいや不正なWebサイトへの誘導が生じる可能性が指摘されている。企業や開発部門においては、自社で提供または業務利用するAndroidアプリにおけるWebViewの実装状況や、サードパーティ製ライブラリを含むバージョン管理、脆弱性情報の早期把握とアップデート体制の整備が重要となる。現時点で取得できた本文からは、具体的なインシデント発生有無や被害件数の詳細を確認できませんでした。詳細は公式出典をご確認ください。
公式出典
更新履歴
公開日: 2026-09-14
関連事例
- 注意喚起: Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性(CVE-2026-76461)に関する注意喚起 (公開)
- Androidアプリ「【保護者専用】まなびポケット」におけるアクセス制限不備の脆弱性
- ExLlamaV3のexllamav3_extモジュールにおける不適切な入力検証の脆弱性
- a-blog cmsにおけるパストラバーサルの脆弱性
- AOMEI Backupperのamwrtdrv.sysカーネルドライバにおける権限昇格の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する