スマートフォンアプリ「東北電力 よりそうeねっと」におけるハードコードされた暗号鍵使用の脆弱性
最終確認日: 2026-09-17
この発表の要点
- 「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性が存在(CVE-2026-75553)。
- AndroidおよびiOSアプリのバージョン2.8.0より前が影響を受ける。
- 修正済みバージョン(バージョン2.8.0以降)へのアップデートが必要。
企業・自治体への影響
情報システム部門や総務部門などにおいて、該当するアプリケーションを利用している端末がある場合、暗号鍵が第三者に取得されるリスクがある。組織内のモバイル端末管理や利用アプリの把握に影響を及ぼす可能性がある。
対応すべきこと
- 公式出典やストア等を確認し、対象アプリが自社端末に導入されていないか確認する。
- 対象となる場合は、AndroidおよびiOSの「東北電力 よりそうeねっと」アプリをバージョン2.8.0以降へ速やかにアップデートする。
- 社内関係者へ脆弱性情報およびアップデートの必要性を周知する。
対象部門: 総務 情シス
対応期限:速やかに確認
基本データ
| 企業・団体 | 東北電力株式会社 |
|---|---|
| 業界 | インフラ・エネルギー |
| 発表日 | 2026-09-17 |
| 分類 | サイバーセキュリティ |
| 地域 | 宮城県 |
発表された内容
公開日:2026/09/17 最終更新日:2026/09/17
JVN#93985674
スマートフォンアプリ「東北電力 よりそうeねっと」におけるハードコードされた暗号鍵使用の脆弱性
東北電力株式会社が提供するスマートフォンアプリ「東北電力 よりそうeねっと」には、ハードコードされた暗号鍵使用の脆弱性が存在します。
Androidアプリ「東北電力 よりそうeねっと」バージョン2.8.0より前
iOSアプリ「東北電力 よりそうeねっと」バージョン2.8.0より前
東北電力株式会社が提供するスマートフォンアプリ「東北電力 よりそうeねっと」には、次の脆弱性が存在します。
ハードコードされた暗号鍵の使用(CWE-321)
CVSS:4.0/AV:P/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N 基本値 2.4
CVSS:3.0/AV:P/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N 基本値 2.4
CVE-2026-75553
当該製品にハードコードされた暗号鍵を第三者に取得される可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性を修正した次のバージョンがリリースされています。
Androidアプリ「東北電力 よりそうeねっと」バージョン2.8.0
iOSアプリ「東北電力 よりそうeねっと」バージョン2.8.0
ベンダ
リンク
東北電力株式会社
東北電力 よりそうeねっと – Google Play のアプリ
東北電力 よりそうeねっとアプリ – App Store – Apple
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。
報告者:株式会社Aiソリューションズ 佐々木 優太 氏
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
CVE-2026-75553
JVN iPedia
JVNDB-2026-000137
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/jp/JVN93985674/
時系列
- 2026-09-17 JVN#93985674として「東北電力 よりそうeねっと」の脆弱性が公開された。
この事例から確認すべきポイント
本事例は、スマートフォンアプリにおけるハードコードされた暗号鍵の使用(CWE-321)に起因する脆弱性に関するものである。開発におけるハードコードされた秘密情報の混入はセキュリティ上の重大なリスクとなるため、自社で開発・運用するアプリケーションにおいても、ソースコード管理や静的解析ツール等を用いた類似脆弱性の有無の確認、および適切な鍵管理体制の徹底が重要となる。広報・実務担当者としては、公式リリースやJPCERT/CC等の情報を基に、自社関係者が利用する端末やシステムへの影響を速やかに確認し、必要に応じたアップデート等の対応を促すことが求められる。
公式出典
更新履歴
公開日: 2026-09-17 / 最終確認: 2026-09-17
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-09-17
関連事例
- MLflowのdspyとstatsmodelsフレーバーにおけるpickleのデシリアライズ制御回避の脆弱性
- Sentry Seerにおける攻撃者が制御する入力が管理者権限で実行される脆弱性
- QNDにおける複数の脆弱性
- XikeStor製Layer3スイッチのコンフィグレーションデータダウンロード機能における認証欠如の脆弱性
- Weekly Report: Cisco UCSおよびUCSベースのアプライアンスにUEFI Secure Boot回避の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する