Brevo ·
SSOのアクセス範囲不備で138アカウントに侵入、43から連絡先を持ち出し
連絡先の持ち出し確認
SAML SSOの組織間アクセス制御の不備により、攻撃者が138のBrevo顧客アカウントへアクセスしました。43アカウントで連絡先のエクスポート、6アカウントでフィッシングメール送信を確認しています。
9月10日06:30 UTCは問題の検知時刻。侵入開始日は公式本文で特定されていません。同日08:30 UTCに侵入経路を閉鎖し全セッションを終了。アカウント数はメール受信者や流出した連絡先の人数ではなく、43と6を合算しません。
出典
公表・続報日:2026-09-10。確認状況と被害規模は参照した発表時点の情報です。