ClickUpの公開ウェブサイトに埋め込まれたハードコード済みのAPIキーにより、企業や政府機関のメールアドレス数百件が1年以上にわたってひそかに露出していた。
この脆弱性は2025年初めに初めて報告されたが、2026年4月時点でも有効なままで、誰でも認証なしの単純なリクエストだけで機密データにアクセスできる状態だった。
「http://clickup[.]com にアクセスしてページのソースを開いたところ、JavaScript内にハードコードされたAPIキーを見つけた。GETリクエストを1回送ると、メールアドレス959件と内部機能フラグ3,165件が返ってきた」と述べたセキュリティ研究者のImpulsiveは、この問題についてXに投稿した。
ClickUpのデータ露出を解説
この露出はClickUpのウェブアプリケーションに起因する。認証前に読み込まれる、一般公開されたJavaScriptファイルに、ハードコードされたサードパーティー製APIキーが含まれていた。
クライアント側のコードは本質的に可視であるため、キーは容易に抽出でき、認証なしのGETリクエストでバックエンドのエンドポイントにクエリを送信するために利用できた。
アクセス制御がなかったことで、メールアドレス959件と内部機能フラグ3,165件を含むデータセットが露出し、複数の地域にまたがる大企業や政府機関の従業員に影響が及んだ。
個人を特定できる情報(PII)が明らかになっただけでなく、機能フラグからはベータ機能、A/Bテスト、製品ロードマップの兆候など、社内の開発プロセスを把握できる。
こうした情報は、標的型攻撃や競合情報の収集、プラットフォームの悪用に利用される可能性がある。
2025年1月に報告され、記事の公開時点でも解決していなかったこの脆弱性により、標的型フィッシングやクレデンシャルスタッフィング、その他のソーシャルエンジニアリング攻撃のリスクが高まっている。
SaaSのセキュリティリスクを低減する
ClickUpのインシデントを踏まえ、組織はSaaSのセキュリティ、特に認証情報とAPIの露出について、よりプロアクティブなアプローチを取るべきだ。
ハードコードされたキー、限定的なアクセス制御、サードパーティー連携に対する可視性の欠如は、不要なリスクを生み、露出期間を長引かせる可能性がある。
- 強固な認証とアクセス制御を実施する。フィッシング耐性のあるMFA、条件付きアクセスのポリシー、デバイスの信頼要件を、すべてのSaaSプラットフォームに適用する。
- アクセスログを監査して侵害の兆候を監視するほか、脅威インテリジェンスフィードでドメインの露出を追跡し、異常なログインやAPIの活動を検知する。
- メールとフィッシング対策を強化するDMARC、DKIM、SPF、およびメールセキュリティツールを活用し、標的型ソーシャルエンジニアリング攻撃のリスクを低減する。
- 最小権限を適用して露出とアクセスを制限するとともに、サードパーティー製ツール内の機密性の高いワークフローを制限し、一般公開されるユーザーデータやディレクトリデータを最小限に抑える。
- 定期的に第三者リスク評価を実施し、SaaSのセキュリティ体制を見直して、設定ミス、過剰な権限、是正の遅れを特定する。
- 強固な認証情報管理とAPIキーの衛生管理を徹底するため、シークレットを定期的にローテーションし、トークンに適切なスコープを設定し、クライアント側のコードに認証情報をハードコードしない。
- インシデント対応計画をテストし、攻撃シミュレーションツールを使用し、ハードコードされたキーや標的型フィッシング攻撃を想定したシナリオで検証する。
これらの対策を総合的に講じることで、組織のレジリエンスを高めながら、認証情報の悪用、設定ミス、SaaSに関連するセキュリティリスクへの全体的な露出を低減できる。
防止可能なセキュリティリスク
今回のインシデントは、クライアント側のコードに認証情報をハードコードするという防止可能な問題を浮き彫りにし、大規模な組織でさえ基本的なセキュリティ制御を見落とす可能性があることを改めて示した。
また、単一の設定ミスが限定的なアクセス制限や是正の遅れと組み合わさることで、長期にわたる露出につながり得ることも示している。
多くの組織が中核業務を支えるためにサードパーティー製SaaSプラットフォームに大きく依存しているため、影響はClickUpにとどまらない。
こうした課題は、ゼロトラストアプローチの必要性を浮き彫りにし、ユーザー、デバイス、環境を問わずアクセスを継続的に検証して厳格に管理することを求めている。





