レガシーなシングルサインオンサービスが裏目に、学校向けソフト大手Bromcomで情報流出

セキュリティ

侵入者は、内部システム向けに稼働を続けていた旧式の技術からメールアドレスを取得しました

英国の教育向けソフトウェアプロバイダーであるBromcomは、同社のシングルサインオン(SSO)技術に関わる個人データ侵害が発生したとして、顧客に通知しました。

9月24日のEduGeekへの投稿で、Bromcom_Alastairというアカウントは、権限のない第三者がSSO登録に関連するメールアドレスと限られた情報にアクセスし、取得したと説明しました。

この侵害は、BromcomのCommunication Server環境にあるレガシーなSSO登録機能で発生しました。同社はFAQで、生徒データ、出欠、行動記録、学校運営を管理するための学校向け管理情報システム(MIS)が侵害された形跡は確認されていないと明らかにしています。

Bromcomは、外部のフォレンジック専門家と協力し、関与したデータの性質と範囲を調べているとしています。

同社がインシデントを把握したのは9月6日です。SSOにアクセスできないという報告を受けて発覚しました。その後、このレガシー機能を本番環境から撤去しています。

このサービスが保持していたのは、SSO登録に関連するメールアドレス、MicrosoftやGoogleなど利用したプロバイダー、記録がある場合の登録日と最終サインイン日、そして内部のユーザー番号と登録参照番号です。

Bromcomによると、影響を受けたコンポーネントにアカウントのパスワードや認証トークンは保存されていませんでした。

同社の説明では、このレガシーなSSO登録機能は後継の仕組みに置き換えられた後も、「内部システムから呼び出されていた」ために本番環境に残っていました。 

Bromcomは、MicrosoftやGoogleの認証サービスは影響を受けたコンポーネントとは別物であるため、今回のインシデントでこれらのアカウントにアクセスされることはなかったとしています。

The Registerは、Bromcomにさらなるコメントを求めています。

Bromcomは、英国の学校や教育分野全般で使われる情報管理ソフトウェアを提供しています。予算編成、時間割作成、人事、ベンチマークのためのツールをそろえています。

Bromcomのソフトウェアは、5,000校以上の学校と390の複数校運営組織(multi-academy trust、複数の学校を運営する組織)で使われています。最近の導入事例には、ニューポート市議会、国防省、ウォリックシャー州議会、北アイルランド教育庁があります。®

翻訳元: https://www.theregister.com/security/2026/10/05/legacy-sign-on-service-comes-back-to-bite-school-software-provider-bromcom/5301156

本記事は theregister.com の記事を翻訳・要約したものです。