セキュリティ 楽天Koboの読書アプリに脆弱性、なぜ「使っているだけなら安全」で「インストーラーを持っているだけなら危険」なのか。CVSS8.4の中身を確かめる 細工したDLLファイルを同じフォルダーに置かれると、実行した人の権限で任意のコードが動く恐れがある――楽天Koboデスクトップアプリのインストーラーに見つかった脆弱性と対策を整理する
30秒で分かる結論
電子書籍サービス「楽天Kobo」のWindows向けデスクトップアプリのインストーラーいんすとーらー (アプリを導入するための実行ファイル)に、悪意あるファイルを使って任意のプログラムを実行されるおそれのある脆弱性が見つかりました。2026年8月27日、JPCERTじぇーぴーさーと コーディネーションセンターとIPA(情報処理推進機構)が共同運営する脆弱性情報サイト「JVN」で、脆弱性情報「JVN#18593874」(CVE-2026-68955)として公表されています。原因は「DLL読み込みよみこみ 」の際に参照するフォルダーの検索順序に不備があったことで、深刻度を示すCVSS 4.0の基本値は10点満点中8.4、CVSS 3.0では7.8と、いずれも「重要」に相当する高い水準です。対象は2026年7月15日より前に配布されたWindows版インストーラーに限られ、macOS版への影響はありません。すでにアプリをインストール済みの利用者は、この脆弱性の影響を受けません。一方、古いインストーラーのファイルをパソコン内に保管したままの利用者は、それを削除したうえで、公式サイトから最新版を入手し直すことが呼びかけられています。
まず初めに
「もう入れてあるなら平気、でも手元に古いインストーラーを置いてあるならヤバい」。この一見ややこしい仕分けこそが、今回の脆弱性の面白いところだ。*攻撃者からすれば、被害者のパソコンに悪意あるDLLファイルを仕込んでから「さあ、もう一度そのアプリを入れ直してみて」と誘導する、地味だが手間のかかる作戦が必要になる。*幸い、そこまでして狙うほど旨みのある攻撃かと言われると微妙なところではあるが、CVSS8.4という数字はそれなりに本気の警告である。読書アプリのインストーラーひとつでパソコンの制御を奪われかねないと考えると、電子書籍を読むだけのつもりが、思わぬところで気を抜けない時代になったものだ。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
JVN(Japan Vulnerability Notes)は2026年8月27日、「楽天Koboデスクトップアプリ(Windows版)のインストーラにおけるDLL読み込みに関する脆弱性」として、JVN#18593874(CVE-2026-68955)を公表しました。窓の杜(Impress Watch)の報道によれば、原因は「ファイル検索パスの制御不備」(CWE-427)と呼ばれる種類の欠陥です。Windowsのアプリは起動時に必要なDLL(プログラムの部品となるファイル)を特定の順序でフォルダーを探して読み込みますが、今回のインストーラーはこの検索順序に不備があり、インストーラー本体と同じフォルダーに悪意のあるDLLファイルが置かれていた場合、それを本物のDLLと誤って読み込んでしまう可能性がありました。悪用された場合、インストーラーを実行した利用者の権限で、攻撃者が用意した任意のプログラムが実行されるおそれがあります。
深刻度の評価は、最新の評価基準であるCVSS 4.0の基本値が8.4、従来のCVSS 3.0では7.8とされており、いずれも10点満点中の上位に位置する「重要」水準です。ただし、この脆弱性が悪用可能なのはインストーラーを実行する瞬間に限られ、常時パソコン上で動作するアプリ本体には影響しません。影響を受けるのは2026年7月15日より前に配布されていたインストーラーのみで、それ以降に配布されたインストーラー、およびmacOS版のアプリは対象外です。
生成AIによるイメージ。実物や実際の画面ではありません。
なぜ重要なのか
「楽天Kobo」は楽天グループが提供する電子書籍サービスで、専用の読書端末に加えて、パソコンやスマートフォンからも本を読めるデスクトップアプリ・モバイルアプリを提供しています。多くの日本国内の利用者が日常的に使っている身近なサービスだけに、そのインストーラーに高い深刻度の脆弱性が見つかったこと自体が注目に値します。
また、今回の脆弱性は「DLLハイジャッキング 」と呼ばれる攻撃手法の一種です。この手法は、アプリ本体の欠陥を直接突くのではなく、アプリが起動時に読み込むファイルの検索順序を悪用する点が特徴で、ウイルス対策ソフトの検知をすり抜けやすいとされることがあります。今回のケースでは、攻撃者が事前に被害者のパソコンへ悪意あるDLLファイルを送り込んでおく必要があるため、無条件に危険というわけではありませんが、フィッシングメールの添付ファイルや、共有フォルダー経由でのファイル配布など、他の手口と組み合わされることで実際の被害につながる可能性があります。
私たちへの影響
楽天Koboのデスクトップアプリをすでにパソコンにインストールして使っている人は、この脆弱性そのものによる直接の影響を受けません。インストール済みのアプリを普段通り使い続けて問題ありません。
一方で注意が必要なのは、過去にダウンロードした古いインストーラーのファイルを、デスクトップやダウンロードフォルダーにそのまま残している人です。2026年7月15日より前に入手したインストーラーファイルを保管している場合は、それを削除したうえで、楽天Koboの公式サイトから最新版のインストーラーを入手し直すことが推奨されます。パソコンを買い替えた際に、古いインストーラーのファイルをそのまま新しいパソコンへコピーして使い回している人も、念のため確認しておくとよいでしょう。
初心者が知っておくべきこと
「DLL」(Dynamic Link Library)とは、Windows向けのアプリが動作するために必要な、プログラムの部品をまとめたファイルの一種です。多くのアプリは、起動時に自分専用のDLLだけでなく、Windowsが標準で用意しているDLLも読み込んで動作します。
「DLLハイジャッキング」とは、アプリがDLLを読み込む際の検索順序の隙を突き、攻撃者が用意した偽のDLLファイルを本物の代わりに読み込ませる攻撃手法です。アプリ自体のプログラムに欠陥がなくても、周囲のファイル配置を細工されることで悪用される点が特徴です。
よくある質問
Q. 楽天Koboのデスクトップアプリをすでに使っていますが、今すぐ何かする必要がありますか?
A. すでにインストール済みで普段使っているアプリ自体には影響がないため、通常利用を続けて問題ありません。この脆弱性が影響するのは、インストーラーを実行する瞬間に限られます。
Q. 自分が持っているインストーラーが対象かどうか、どう確認すればよいですか?
A. 2026年7月15日より前にダウンロードしたインストーラーファイルが対象です。ダウンロードした日付が分からない場合は、念のため古いインストーラーファイルを削除し、楽天Koboの公式サイトから最新版を入手し直すことが推奨されます。
IT Postの見方
IT Postでは、今回の一件を「電子書籍アプリのようなありふれたソフトウェアでも、インストーラーという普段意識しない場所に高深刻度の脆弱性が潜みうる」という、地味だが重要な教訓として受け止めるべきだと考えます。読者の多くにとって、脆弱性という言葉は大企業のサーバーやOSの話であって、自分が日常的に使う読書アプリとは縁遠いものに感じられがちです。しかし今回のように、身近なアプリのインストーラーにCVSS8.4という高い深刻度の欠陥が見つかる例は、決して珍しいことではありません。
同時に、今回の対応が「すでにインストール済みなら安全」「古いインストーラーだけ削除すればよい」という、利用者にとって分かりやすい線引きで示されている点は評価できるとIT Postでは考えます。脆弱性の公表がしばしば専門用語まみれで利用者を置き去りにする中、影響範囲と対策がはっきりしている今回のような公表の仕方は、他のソフトウェア提供元にも見習ってほしいところです。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
楽天は今後、配布用インストーラーの改修を継続し、最新版の周知を進めるとみられます。IT Postでは、同様のDLL関連の脆弱性が他の身近なアプリで見つかった場合や、今回の脆弱性が実際に悪用された事例が報告された場合には、あらためて取り上げます。