Brevo ·

SSOのアクセス範囲不備で138アカウントに侵入、43から連絡先を持ち出し

連絡先の持ち出し確認

SAML SSOの組織間アクセス制御の不備により、攻撃者が138のBrevo顧客アカウントへアクセスしました。43アカウントで連絡先のエクスポート、6アカウントでフィッシングメール送信を確認しています。

9月10日06:30 UTCは問題の検知時刻。侵入開始日は公式本文で特定されていません。同日08:30 UTCに侵入経路を閉鎖し全セッションを終了。アカウント数はメール受信者や流出した連絡先の人数ではなく、43と6を合算しません。

出典

公表・続報日:2026-09-10。確認状況と被害規模は参照した発表時点の情報です。