---
title: "デジタル庁のGSSに不正アクセス、24万6000件はなぜ漏れたのか。既知のVPN脆弱性が突かれた経緯を確かめる"
description: "デジタル庁が運用する政府共通基盤「GSS」に不正アクセスがあり、職員や事業者ら約24万6000件の個人情報が漏えいした可能性があると発表。原因は対応前から存在が知られていたVPN機器の脆弱性だったという経緯を確かめた"
url: https://itpostjp.com/security/digital-agency-gss-unauthorized-access-vpn-vulnerability/
category: "セキュリティ"
published_at: 2026-09-11T09:15:00Z
updated_at: 2026-09-11T09:15:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: Sonnet 5
terms: ["VPN", "セキュリティインシデント"]
---

# デジタル庁のGSSに不正アクセス、24万6000件はなぜ漏れたのか。既知のVPN脆弱性が突かれた経緯を確かめる

IT Post編集部 ＆ 編集長 千田智也

デジタル庁が運用する政府共通基盤「GSS」に不正アクセスがあり、職員や事業者ら約24万6000件の個人情報が漏えいした可能性があると発表。原因は対応前から存在が知られていたVPN機器の脆弱性だったという経緯を確かめた

## 30秒で分かる結論

デジタル庁は2026年9月11日、各府省庁が共通で使う業務基盤「ガバメントソリューションサービス(GSS)」が不正アクセスを受け、職員や事業者らの個人情報約24万6000件が外部に漏えいした可能性があると発表しました。侵入の起点はVPN(Virtual Private Network、拠点間を暗号化してつなぐ仕組み)機器の脆弱性で、しかもこの脆弱性は対応前から存在が知られていたものだったと、記者会見で明らかになりました。マイナンバーや金融機関の口座情報は対象に含まれておらず、一般国民の個人情報も含まれていません。

## まず初めに

*国のデジタル化の旗振り役が、よその会社の情報漏えいを「初動対応が甘い」と論じる立場から、まさかの当事者側へ回った。*しかも突破口になったのは、目新しい未知の攻撃ではなく、「知っていたのに直していなかった」VPN機器の脆弱性だという。民間企業の情報漏えい会見で聞き慣れた「既知の脆弱性が悪用されました」というお決まりの台詞を、今度はデジタル庁自身が読み上げる番になった格好だ。看板を掲げる側が足元をすくわれる、なんとも間の悪い話である。※個人の感想です

![南京錠と警告マークを描いた挿絵](/images/articles/digital-agency-gss-unauthorized-access-vpn-vulnerability-inline-1.webp)

## 何が起きているのか

デジタル庁によると、事案が最初に確認されたのは2026年6月25日です。GSSの保守運用を担当する事業者のアカウントを使って、サーバー上の大量のファイルに不審なアクセスがあったことを検知し、調査を開始しました。調査の結果、7月9日には、第三者がGSSを構成するネットワーク接続機器(VPN)の脆弱性を悪用し、5月下旬からシステムに侵入していたことが判明しました。デジタル庁は同日中に、悪用されたアカウントを停止し、侵害を受けた機器と外部との通信を遮断する対応を取ったとしています。

今回の発表で明らかになった漏えいの可能性がある個人情報は、合計で約24万6000件です。内訳は、GSSを利用する各府省庁の職員や、独立行政法人職員を含む業務に携わった公務員などの情報が約18万9000件、GSSを利用する機関の業務に携わった事業者・個人の情報が約5万7000件となっています。情報の種類別では、氏名が約23万6000件、メールアドレスが約23万1000件、電話番号が約9万4000件、住所が約1000件などです。マイナンバー、金融機関の口座情報、年金番号などは今回の漏えい対象に含まれておらず、一般国民の個人情報も対象外だとされています。

![虫めがねとグラフを描いた挿絵](/images/articles/digital-agency-gss-unauthorized-access-vpn-vulnerability-inline-2.webp)

松本尚デジタル相は同日の閣議後会見で、悪用されたVPN機器の脆弱性について「既知の脆弱性が、対応が完了する前に悪用された」という趣旨の説明を行いました。つまり、この脆弱性はデジタル庁側で認識されていたものの、修正が間に合わないうちに、第三者が先回りして侵入に使ったことになります。松本デジタル相は「事案を極めて重く受け止めている」としたうえで、脆弱性管理方法の見直しや、外部からの接続方法の改善、セキュリティ対策のさらなる強化に取り組む考えを示しました。デジタル庁は現時点で、漏えいした可能性のある個人情報が悪用されたことによる二次被害は確認されていないとしています。

## なぜ重要なのか

今回の事案が重いのは、被害の規模そのものに加えて、「原因が既知の脆弱性だった」という点にあります。ソフトウエアやネットワーク機器の脆弱性は、発見されてから修正プログラム(パッチ、不具合や脆弱性を直すための更新プログラム)が提供されるまでに一定の時間がかかることが避けられません。問題は、その「分かっているのに直っていない」期間を、攻撃者にどれだけ短くさせるかです。今回は、まさにその隙間を突かれた形になりました。VPN機器の脆弱性が悪用されて組織のネットワークに侵入されるという手口は、民間企業の情報漏えい事案でもここ数年繰り返し報じられてきたパターンであり、今回の対象が政府の共通基盤だったという点で、政府全体の脆弱性管理体制のあり方が問われる事案だといえます。

また、GSSは複数の府省庁が共通で利用する基盤であるため、1つの侵入が広い範囲に影響しうる構造も、今回の被害規模につながった一因と考えられます。約24万6000件のうち、多くを占めるのは氏名とメールアドレスですが、電話番号も約9万4000件含まれており、これらの組み合わせは、標的型フィッシングメール(特定の個人・組織を狙って送られる偽メール)などの悪用に利用される懸念があります。

## 私たちへの影響

今回の漏えい対象は、GSSを利用する各府省庁などの職員や、業務に関わった事業者・個人であり、デジタル庁も一般国民の個人情報は含まれていないと説明しています。そのため、一般の利用者が直接何らかの操作をする必要はありません。

一方で、対象に含まれる可能性がある政府機関の職員や関連事業者の方は、デジタル庁や所属組織からの正式な通知・案内を確認し、不審なメールや電話に注意することをお勧めします。氏名・メールアドレス・電話番号の組み合わせが流出した可能性がある場合、それらの情報を使って本物の連絡を装う「なりすまし」の手口に悪用されるおそれがあるためです。心当たりのない差出人からの添付ファイルやリンクを不用意に開かない、という基本的な対策は、今回のような事案の後は特に意識するとよいでしょう。

## 初心者が知っておくべきこと

VPNとは、インターネットのような公共の回線を使いながら、暗号化によって特定の拠点同士を安全につなぐ仕組みです。企業や官公庁では、社外から社内システムへ安全にアクセスするための入り口として広く使われています。ところが、このVPN機器自体にソフトウエアの欠陥(脆弱性)が見つかることがあり、修正が行われる前にその欠陥を突かれると、本来は安全なはずの入り口が、逆に不正侵入の通り道になってしまいます。今回の事案は、まさにこの構造で起きたものです。「既知の脆弱性」という言葉は、すでに発見・公表されていて対応が呼びかけられている欠陥を指します。組織の規模を問わず、こうした脆弱性情報をいち早く把握し、優先順位をつけて速やかに修正を適用する体制が欠かせません。

## よくある質問

**Q. 自分(一般の国民)の個人情報も漏れた対象に含まれますか。**

デジタル庁の発表によれば、今回漏えいした可能性がある情報は、GSSを利用する各府省庁の職員や、業務に携わった事業者・個人に限られており、一般国民の個人情報は対象に含まれていないとされています。マイナポータルなど、国民が直接利用するサービスの利用者情報が今回の対象になっているという説明は、参照した情報源の中では確認できませんでした。

**Q. マイナンバーや口座情報は漏れていませんか。**

デジタル庁の発表では、マイナンバー、金融機関の口座情報、年金番号などは今回の漏えい対象に含まれていないと明記されています。

## IT Postの見方――脆弱性を「知っていた」のなら、なおさら言い訳にならない

IT Postでは、今回の事案について、被害規模そのものよりも「脆弱性の存在を把握していながら、対応が間に合わなかった」という経緯のほうを重く見るべきだと考える。

*未知の攻撃にやられたのなら「不運だった」で済む余地もまだある。だが今回は違う。「知ってはいたんです、直す前にやられました」という、聞いたことのあるフレーズを、国のデジタル政策の司令塔がそのまま読み上げる番になった。*民間企業に対しては「脆弱性情報が出たら速やかにパッチを当てましょう」と、あちこちの注意喚起で繰り返し呼びかけてきたのがこの国の情報セキュリティ行政である。その旗振り役の内部で、まさに同じ教訓が生かされていなかったとなれば、説得力は相当目減りする。対象が一般国民の情報でなかったのは不幸中の幸いだが、政府の共通基盤という性質上、1つの穴が複数の省庁にまたがる被害に化けた点は見過ごせない。脆弱性管理の見直しを約束するのは当然として、今回の教訓を「デジタル庁だけの反省」で終わらせず、GSSを利用するすべての府省庁・独立行政法人に横展開できるかどうかで、今回の会見の言葉が本気だったかどうかが試されるとIT Postは考える。※個人の感想です

![盾とサーバーを描いた挿絵](/images/articles/digital-agency-gss-unauthorized-access-vpn-vulnerability-inline-3.webp)

## 今後どうなりそうか

デジタル庁は今回、脆弱性管理方法の見直しや外部接続方法の改善、セキュリティ対策の強化に取り組むとしていますが、具体的な実施スケジュールや、他省庁への同様の点検の有無については、今回参照した情報源の中では明らかになっていません。個人情報保護委員会への報告や、影響を受けた対象者への通知が今後どのように進められるかについても、続報が待たれます。IT Postでは、再発防止策の具体的な内容や、対象者への通知状況について、新たな情報が公表され次第あらためて取り上げます。

## 情報源

- [Possibility of Leakage of Personal Information of Employees, etc. by Unauthorized Access to Government Solution Services](https://www.digital.go.jp/en/news/2026-0911-01) — デジタル庁公式(英語版)（一次情報）
- [デジタル庁に不正アクセス、個人情報24.6万件漏えいか 各府省庁の職員情報など](https://www.itmedia.co.jp/news/article/2609/11/2000001406/) — ITmedia NEWS
- [政府システムに不正アクセス、職員ら情報24万件漏洩か デジタル庁](https://www.nikkei.com/article/DGXZQOUA1124Y0R10C26A9000000/) — 日本経済新聞
- [ガバメントソリューションサービス（GSS）に不正アクセス、政府職員らの個人情報約24.6万件が漏えいの可能性](https://internet.watch.impress.co.jp/docs/news/2140157.html) — INTERNET Watch（Impress Watch）
- [松本デジタル相、24.6万件漏えい可能性について説明 「既知の脆弱性を対応前に悪用」](https://www.itmedia.co.jp/news/article/2609/11/2000001419/) — ITmedia NEWS

## この記事に出てくるIT用語

- [VPN](https://itpostjp.com/terms/vpn/): インターネット上に安全な専用通路を作る技術です。
- [セキュリティインシデント](https://itpostjp.com/terms/security-incident/): 不正アクセスや情報漏えい、マルウェア感染など、情報セキュリティ上の脅威となる事象全般を指す言葉です。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/digital-agency-gss-unauthorized-access-vpn-vulnerability/
