IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

登山アプリ「YAMAP」に脆弱性、370万ダウンロードのシェア王者はなぜ狙われたのか。CVE-2026-85125を確かめる

登山地図アプリ「YAMAP」のAndroid版に見つかったアプリ内ブラウザの脆弱性CVE-2026-85125。対象バージョンと確認すべき点を確かめた

30秒で分かる結論

  • 登山地図アプリ「YAMAP」のAndroid版に、アプリ内ブラウザ(WebView)のアクセス制限が不十分な脆弱性CVE-2026-85125が見つかりました。JVNが2026年9月14日付で公表しています。
  • 対象はバージョンv17.1.0以前で、アプリ内の情報が漏えいしたり、意図しないWebサイトへ遷移させられたりするおそれがあるとされています。
  • 開発元のYAMAPは2026年8月31日配信のv17.2.0で修正済みで、外部への情報送信や悪用の発生は確認されていないと説明しています。
この記事の目次 8項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*山の天気と同じく、アプリの安全もいつも本命(地図機能)ばかり気にして、脇役(アプリ内ブラウザ)の装備点検を忘れがちらしい。*370万ダウンロードという看板を背負うアプリの弱点が、本編とは関係のない「おまけのブラウザ」だったというのは、なんとも人間くさい落とし穴である。装備は隅々までチェックしてこそ遭難を防げる、というのは登山も開発も同じらしい。※個人の感想です

何が起きているのか

JVN(Japan Vulnerability Notes)は2026年9月14日、YAMAP株式会社が提供するAndroid版アプリ「YAMAPやまっぷ」(登山・トレッキング向けの地図・GPS記録アプリ)に、アプリ内ブラウザとして使われているWebViewうぇぶびゅー(アプリの中でWebページを表示する部品)へのアクセス制限あくせすせいげんが不十分な脆弱性が見つかったと公表しました。脆弱性は「JVN#69877538」として登録され、「CVE-2026-85125」という識別番号が割り当てられています。分類上はCWE-940(通信元の確認不備)に該当し、CVSSバージョン4.0で5.1、バージョン3.0で5.4という評価です。

対象となるのは、Android版YAMAPアプリのバージョンv17.1.0以前です。この脆弱性が悪用された場合、アプリ内ブラウザを通じてアプリ内の情報が外部に漏えいしたり、利用者が意図していないWebサイトへ遷移させられたりするおそれがあるとされています。

開発元のYAMAPは、自社の情報発信ブログ「YAMAP INFO blog」で本件について説明を公開しています。それによると、脆弱性はすでに2026年8月31日に配信されたバージョンv17.2.0で修正済みで、社内調査の結果、外部への情報送信経路や、この脆弱性を悪用した攻撃の発生は確認されていないとしています。YAMAPは累計ダウンロード数370万件以上とされる登山アプリで、登山アプリの中でも高いシェアを持つとされています。

スマートフォンと警告マークを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

なぜ重要なのか

今回の脆弱性が注目されるのは、日常的に多くの利用者を抱えるスマートフォンアプリの、しかも「アプリ内ブラウザ」という、利用者が意識しにくい部分に不備が見つかった点です。アプリ内ブラウザは、アプリを離れずにWebページ(利用規約や外部リンクなど)を閲覧できる便利な機能ですが、通常のWebブラウザとは異なるアクセス制御の仕組みで動いているため、開発時の設定に不備があると、意図しない情報のやり取りが発生する余地が生まれやすいとされています。

登山アプリは、利用者の現在地情報や行動履歴といった位置情報を扱う性質上、情報漏えいが起きた場合の影響が大きくなりやすい分野です。今回はYAMAP自身の調査で外部への情報送信は確認されていないとされていますが、脆弱性そのものは実際に存在していた点は事実として押さえておく必要があります。

私たちへの影響

Android版YAMAPアプリの利用者は、まず自分の端末のアプリがバージョンv17.2.0以降になっているかを確認することが必要です。Google Playストアでは通常、自動更新が有効になっていれば修正版が既に適用されている可能性が高いですが、自動更新をオフにしている利用者は、手動でアプリを更新することが推奨されます。

iOS版(iPhone向け)アプリが今回の脆弱性の対象に含まれるかどうかは、今回参照した情報源の中では明示されていません。YAMAPを利用していない人にとっても、スマートフォンアプリのアプリ内ブラウザに起因する脆弱性は他のアプリでも起こり得る事例として参考になります。

スマートフォンを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

初心者が知っておくべきこと

アプリ内ブラウザあぷりないぶらうざ」とは、スマートフォンアプリの中に組み込まれた簡易的なWebページ表示機能のことです。ニュースアプリでリンクをタップしたときや、SNSアプリで外部サイトを開いたときなどに、専用のブラウザアプリを起動せずその場でページを表示する仕組みとして広く使われています。便利な反面、通常のブラウザアプリとは別の実装になっているため、開発元がセキュリティ設定を適切に行わないと、今回のような形で意図しない情報のやり取りが起きる余地が生まれます。スマートフォンのアプリは、こうした脆弱性が見つかった際に開発元が配信する更新プログラムを適用することで対策されるため、アプリの自動更新を有効にしておくことが基本的な備えになります。

よくある質問

Q. 自分のYAMAPアプリが対象バージョンか、どう確認すればいいですか? A. アプリのバージョンは、アプリ内の設定画面やGoogle Playストアのアプリ情報ページから確認できます。v17.1.0以前が対象で、v17.2.0以降であれば修正済みです。

Q. すでに被害に遭った可能性はありますか? A. YAMAPの調査では、外部への情報送信経路や、この脆弱性を悪用した攻撃の発生は確認されていないと説明されています。

IT Postの見方――便利機能のオマケ扱いされがちな「アプリ内ブラウザ」こそ本気で作るべきだ

IT Postでは、今回のようにメイン機能ではない付随的な部分、いわば「アプリ内ブラウザ」というオマケ機能から脆弱性が見つかるパターンは、今後も繰り返される典型例だと考えます。地図やGPS記録といった本体機能には力を入れていても、外部リンクを開くためだけの一機能にまでセキュリティ検証の目が行き届くとは限らないからです。

*登山アプリを開発する会社にとって、最優先で守るべきは登山道の情報や利用者の位置データであって、「たまたま付いていたブラウザ機能」は二の次になりがちだ。*だが利用者からすれば、便利機能だろうがメイン機能だろうが、脆弱性は脆弱性である。IT Postでは、外部送信や悪用の確認がなかった今回の対応は迅速で評価できる一方、370万ダウンロードという規模のアプリである以上、付随機能も含めた検証体制の強化が今後も求められると考えます。※個人の感想です

今後どうなりそうか

YAMAPはすでに修正版を配信済みで、今後は利用者への更新の呼びかけを継続するとみられます。JVNやJPCERT/CCは、同種の脆弱性が他のアプリでも見つかった場合、今後も注意喚起を行う可能性があります。IT Postでは、この脆弱性に関連した被害が新たに確認された場合、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ