漏えいウォッチ

漏えいウォッチの一覧へ

ワラウの過去のYahoo! JAPAN ID連携

株式会社オープンスマイル

期限切れの外部ID連携トークンの流出を確認

PC版ログインと旧Tポイント交換で使っていた期限切れのYahoo! JAPAN ID連携トークンが流出。運営元は、当該情報で第三者がワラウやYahoo! JAPANへログインすることはできないと説明しています。

期限切れ連携トークンの流出を確認 / 初報:2026-10-08 / 公式続報:2026-10-08

対象となる方

2017年8月から2020年頃までに、PC版ログインまたは旧Tポイント交換でYahoo! JAPAN ID連携を使った方。対象範囲は確認中。

対象となる情報

  • 有効期限切れの外部ID連携トークン(Yahoo! JAPAN ID)

PC版ログインと旧Tポイント交換用の連携トークン。対象はすべて発行から4週間の有効期限を経過。連携の利用に必要な運営元管理の鍵情報は流出しておらず、この情報で第三者がワラウ・Yahoo! JAPANへログインすることはできないと公式に説明。現在利用中の連携情報の流出ではありません。

公式発表で対象外とされた情報

氏名、メールアドレス、パスワード、ポイント、ポイント交換先の口座情報、連携に必要な運営元管理の鍵情報(シークレットキー)

10月8日付の当該トークン流出事案について、運営元が流出していないと確認した項目。

今すること

公式が案内する対応

  • PC版ログインでYahoo! JAPAN ID連携を利用している方は、次回ログイン時に再度連携手続きをする。旧Tポイント交換の連携については対応不要と案内。
  • 対象範囲の確定後に予定される公式のお知らせ更新・個別メールを確認する。メールで連絡できない場合は公式掲載をもって通知する。

公表された対象規模

対象規模は未公表

人数・件数は公表されていません。全会員数を影響人数に流用しません。

現在の状況

10月8日発表では、念のためPC版ログインでのYahoo! JAPAN ID連携をすべて解除。旧Tポイント交換での同ID連携は現在提供していない。最新のサービス稼働状況はワラウ公式サイトで確認してください。

公表と続報の経緯

10月4日は不正アクセス検知・侵入経路遮断日。10月6日に期限切れ連携トークンの流出判明と脆弱性修正。10月8日公表。攻撃開始日は明示なし。

  1. 2026-10-04:不正アクセス検知・侵入経路遮断 同日中に侵入経路を遮断。攻撃開始日とは明示されていない。
  2. 2026-10-06:期限切れ連携トークン流出判明 同日に原因となったシステムの脆弱性を修正。
  3. 2026-10-08:公式発表・委員会への報告 期限切れトークンの流出と利用者対応を公表。個人情報保護委員会へ報告。

公式発表・出典

この事案へリアクション・一覧で確認