ClickUpのデータ漏えい、1年以上にわたり企業のメールアドレスが露出

ClickUpの公開ウェブサイトにハードコードされたAPIキーにより、企業や政府機関のメールアドレス数百件が1年以上にわたって露出していた。

執筆者
Ken Underhill
Ken Underhill
Apr 28, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

ClickUpの公開ウェブサイトに埋め込まれたハードコード済みのAPIキーにより、企業や政府機関のメールアドレス数百件が1年以上にわたってひそかに露出していた。

この脆弱性は2025年初めに初めて報告されたが、2026年4月時点でも有効なままで、誰でも認証なしの単純なリクエストだけで機密データにアクセスできる状態だった。

「http://clickup[.]com にアクセスしてページのソースを開いたところ、JavaScript内にハードコードされたAPIキーを見つけた。GETリクエストを1回送ると、メールアドレス959件と内部機能フラグ3,165件が返ってきた」と述べたセキュリティ研究者のImpulsiveは、この問題についてXに投稿した。

ClickUpのデータ露出を解説

この露出はClickUpのウェブアプリケーションに起因する。認証前に読み込まれる、一般公開されたJavaScriptファイルに、ハードコードされたサードパーティー製APIキーが含まれていた。

クライアント側のコードは本質的に可視であるため、キーは容易に抽出でき、認証なしのGETリクエストでバックエンドのエンドポイントにクエリを送信するために利用できた。

アクセス制御がなかったことで、メールアドレス959件と内部機能フラグ3,165件を含むデータセットが露出し、複数の地域にまたがる大企業や政府機関の従業員に影響が及んだ。

個人を特定できる情報(PII)が明らかになっただけでなく、機能フラグからはベータ機能、A/Bテスト、製品ロードマップの兆候など、社内の開発プロセスを把握できる。

こうした情報は、標的型攻撃や競合情報の収集、プラットフォームの悪用に利用される可能性がある。

2025年1月に報告され、記事の公開時点でも解決していなかったこの脆弱性により、標的型フィッシングやクレデンシャルスタッフィング、その他のソーシャルエンジニアリング攻撃のリスクが高まっている。

SaaSのセキュリティリスクを低減する

ClickUpのインシデントを踏まえ、組織はSaaSのセキュリティ、特に認証情報とAPIの露出について、よりプロアクティブなアプローチを取るべきだ。

ハードコードされたキー、限定的なアクセス制御、サードパーティー連携に対する可視性の欠如は、不要なリスクを生み、露出期間を長引かせる可能性がある。

  • 強固な認証とアクセス制御を実施する。フィッシング耐性のあるMFA、条件付きアクセスのポリシー、デバイスの信頼要件を、すべてのSaaSプラットフォームに適用する。
  • アクセスログを監査して侵害の兆候を監視するほか、脅威インテリジェンスフィードでドメインの露出を追跡し、異常なログインやAPIの活動を検知する。
  • メールとフィッシング対策を強化するDMARC、DKIM、SPF、およびメールセキュリティツールを活用し、標的型ソーシャルエンジニアリング攻撃のリスクを低減する。
  • 最小権限を適用して露出とアクセスを制限するとともに、サードパーティー製ツール内の機密性の高いワークフローを制限し、一般公開されるユーザーデータやディレクトリデータを最小限に抑える。
  • 定期的に第三者リスク評価を実施し、SaaSのセキュリティ体制を見直して、設定ミス、過剰な権限、是正の遅れを特定する。
  • 強固な認証情報管理とAPIキーの衛生管理を徹底するため、シークレットを定期的にローテーションし、トークンに適切なスコープを設定し、クライアント側のコードに認証情報をハードコードしない。
  • インシデント対応計画をテストし、攻撃シミュレーションツールを使用し、ハードコードされたキーや標的型フィッシング攻撃を想定したシナリオで検証する。

これらの対策を総合的に講じることで、組織のレジリエンスを高めながら、認証情報の悪用、設定ミス、SaaSに関連するセキュリティリスクへの全体的な露出を低減できる。

Advertisement

防止可能なセキュリティリスク

今回のインシデントは、クライアント側のコードに認証情報をハードコードするという防止可能な問題を浮き彫りにし、大規模な組織でさえ基本的なセキュリティ制御を見落とす可能性があることを改めて示した。

また、単一の設定ミスが限定的なアクセス制限や是正の遅れと組み合わさることで、長期にわたる露出につながり得ることも示している。

多くの組織が中核業務を支えるためにサードパーティー製SaaSプラットフォームに大きく依存しているため、影響はClickUpにとどまらない。

こうした課題は、ゼロトラストアプローチの必要性を浮き彫りにし、ユーザー、デバイス、環境を問わずアクセスを継続的に検証して厳格に管理することを求めている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。