楽天モバイルは金曜日、JPCERT/CCが共同開示したオーケストレーションAPIの欠陥を修正した。認証済みパートナーが二次承認なしで契約者プロファイルを再割当できた経路を塞いだ。
不具合はSIMキットを有効化する小売向けプロビジョニングAPIにあった。山本大輝のセキュリティデスクは、悪用には有効なパートナー資格情報が必要だったが、侵入後は同一店舗ログインに紐づく請求先住所やeSIMプロファイルを入れ替えられたと確認した。
開示の時系列
JPCERT/CCは大学研究者の非公開報告を受け、木曜にJVN#2026-10-0844を付与。楽天モバイルは12時間以内にサーバー側修正し、214のパートナー連携でトークン再発行を強制した。全マーケットより少ないが全国の家電量販をカバーする。
大量悪用の痕跡はないとするが、店舗客が増えるスポーツの日週末のログ照合は続く。ユーザーはSIM交換不要だが、パートナーは10月20日までに新SDKを入れないとAPIが停止する。
規制の文脈
総務省は全キャリアに月末までに7月ガイドライン遵守を宣誓させている。山本氏は、楽天の漏れはオーケ層の拡大がセキュリティ審査を上回った業界共通の隙間を示すと指摘した。
ドコモとKDDIは自社パートナーAPIの二重管理についてコメントを控え、JPCERTは汎用セキュリティページではなく宣誓内容の要約公表を求めた。
契約者が取るべき行動
楽天モバイルはアプリログイン通知の有効化とブラウザからのプロファイル編集停止をFAQで案内。法人のプール回線は季節雇用後に店員資格が残っていないか監査すべきだ。
山本氏のデスクは、モバイルとアイデンティティを共有する銀行子会社への金融庁の視点を注視する。現状はプロビジョニングは電気通信扱いだが、SSO共有でパートナーキー漏洩時の被害半径は広がる。
