logo

Zeabur 2026年8月のセキュリティインシデント

調査の進捗、確認された影響、対応措置、および今後の改善について。

Yuanlin LinYuanlin Lin

この記事は次の言語でもお読みいただけます: English繁體中文简体中文EspañolBahasa Indonesia

本文中のすべての出来事の日時は協定世界時(UTC)で表記しています。

2026年8月27日、Zeaburでセキュリティインシデントが発生しました。攻撃者は一部アカウントのZeabur Legacy API Keyを不正に使用し、内部管理サービスを通じてクラウドへのアクセス権限を取得したうえで、共有クラスターと本番環境データベースにアクセスしました。調査の結果、一部のアカウント情報およびプロジェクトの環境変数が読み取られたことを確認しています。その中には、サードパーティのAPIキー、データベースのパスワード、その他のサービス認証情報が含まれます。

本インシデントは、内部認証情報の保管と権限の切り分け、共有クラスターのネットワーク分離、そして異常なアクセスの監視とアラートにおける当社の不備を明らかにするものでした。本インシデントにより影響を受けたすべてのお客様に、Zeaburチームより心よりお詫び申し上げます。

確認された影響範囲

当社は、プラットフォームのリクエストログ、本番環境データベースのクエリログ、およびAI Hubのアクセスキー・利用・課金の記録を突き合わせ、クエリまたは読み取りの対象となったアカウント、プロジェクト、サービスを特定しました。以下が、現時点で確認できている影響範囲です。

プロジェクトの環境変数

調査により、一部のプロジェクト環境変数の名称と値が不正に読み取られたことを確認しました。これらの変数には、AIサービスおよびその他サードパーティのAPIキー、クラウドのアクセス認証情報、データベースの接続情報とパスワード、アプリケーションの署名キー、その他のプロジェクト設定が含まれていました。当社は本番環境データベースのクエリログをもとに、読み取られたプロジェクトとサービスを一件ずつ突き合わせ、この項目の影響範囲を確定しています。

Zeaburはプラットフォーム内部の認証情報への対応を完了しました。あわせて8月28日 08:53に一通目の緊急通知を送信し、同日 17:03に二通目の通知を追送のうえ、影響を受けたお客様に該当するサードパーティ認証情報の差し替えをお願いしています。

アカウントとAI Hub

プラットフォームのリクエストログによると、攻撃者は取得したZeabur Legacy API Keyを悪用して一部のアカウントおよびAI Hubの情報を照会し、AI Hubのアクセスキーを作成していました。AI Hubの利用記録および課金記録と突き合わせたところ、攻撃者が作成したこれらのキーがAI Hubの呼び出しに使用された形跡はなく、AI Hubの料金も発生していません。これらのキーはいずれも当社による確認のうえ失効済みです。

インシデントの経緯

現時点で確認されているインシデントの経路は、4つのシステム境界をまたいでいます。攻撃者はまず、公開サービスのリモートコード実行(Remote Code Execution, RCE)の脆弱性を突いて共有クラスターの内部ネットワークに侵入し、続いてキャッシュ内にあった高権限のZeabur Legacy API Keyを取得して、そのキーで内部管理サービスの環境変数を読み取りました。その中に含まれていたAWSルートキーにより、攻撃者はクラウドインフラの最高権限を取得しています。さらに、共有クラスターに元から存在したプライベートネットワーク接続とデータベース認証情報によって、本番環境データベースへのアクセスに至りました。

インシデントの経路
破線はシステム間に元から存在した境界を表します。各矢印は、その段階で攻撃者が取得した権限を示します。
インターネット上の攻撃者
起点は、外部に公開されていた1つのユーザーサービス
境界1 アプリケーション
NextChat v2.16.1のCVE-2026-7644。MCP機能における認可チェックの不備
共有クラスターのuser namespace
コンテナ内でのコード実行権限
境界2 共有クラスターの内部ネットワーク
共有クラスターはプロジェクトをまたぐ内部通信を許可しており、当該活動は内部ネットワーク経由でルーティングキャッシュに到達
Zeaburプラットフォーム
チーム管理者のLegacy API Key
境界3 プラットフォームアカウントとクラウドアカウント
内部管理サービスの設定に、長期間使用されていたAWSルートキーが含まれていた
AWSアカウント
AWSルート権限と東京共有クラスターの管理権限
境界4 共有クラスターとコア本番環境
既存の運用ジョブが、本番環境へのプライベートネットワーク接続とデータベース認証情報を保持していた
コア本番環境
コア本番データベースの読み取り権限
図1:現時点で確認されているインシデントの経路と、各段階で攻撃者が取得した権限

この経路には、インシデント以前からすでに提供終了の段階に入っていた2つの旧機能が関わっています。共有クラスター(Shared Cluster)とZeabur Legacy API Keyです。当社は2026年2月に共有クラスターの提供終了計画を告知し、3月に新規プロジェクトの作成を停止、4月には既存プロジェクト内での新規サービス作成を停止しました。本件に関わったサービスは、この告知より前にデプロイされ、発生当時も稼働を続けていたものです。

第1段階:公開サービスを経由して共有クラスターの内部ネットワークへ

調査により、攻撃者が最初に利用したのは、お客様が以前に共有クラスターへデプロイし、発生当時も稼働していた NextChat v2.16.1のサービスであることを確認しました。同サービスのランタイムログには脆弱性を悪用した明確な痕跡が残っており、MCP機能の認可チェックに関する CVE-2026-7644 を示していました。当該サービスでコード実行権限を取得したことにより、関連する活動は共有クラスターの内部ネットワークを通じて、そのサービスが元々アクセスできた内部エンドポイントにも接続できる状態になりました。

ユーザーサービスからプラットフォームのルーティングキャッシュへ
攻撃者は共有クラスターに侵入したのち、内部ネットワーク経由でルーティング情報を保持するキャッシュへ接続しました
東京共有クラスター(hnd1)
user namespace
NextChatサービスv2.16.1
CVE-2026-7644を悪用され、攻撃者がコンテナ内でコード実行権限を取得
共有クラスターの内部ネットワーク経由で接続
当時のアクセス制御では、この接続を防ぐことができなかった
ingress namespace
ルーティングキャッシュ
ingressのルーティング情報を保持しており、Zeabur Legacy API Keyも保存されていた
取得した管理者キーを用いた呼び出し
プラットフォームのコントロールプレーン
Zeabur API
リクエストログでは、このIDがアカウント、AI Hub、プロジェクトおよびサービス設定の照会に使用されている
図2:攻撃者はNextChatから共有クラスターに侵入したのち、内部ネットワーク経由でルーティングキャッシュ内のLegacy API Keyを取得

このキャッシュは本来、ドメインとサービスの対応関係を保持するためのものでしたが、同時にZeabur Legacy API Keyも保存されていました。攻撃者がキャッシュを読み取った時点で、そのアクセス範囲はNextChatだけにとどまらなくなりました。

当社が、攻撃者に関連するアカウントおよびリソース一覧とプラットフォームのリクエストログを突き合わせた結果、これらのZeabur Legacy API Keyが当該キャッシュに由来することを確認しました。攻撃者はその後、取得したキーを一括で検証し、有効かつ権限の高いごく少数のキーを絞り込んでいます。そのうちの1つが、チーム管理者のものでした。

Legacy API Keyは、Zeaburが初期にCLIや自動化スクリプト向けに提供していた認証方式です。当初の設計ではスコープに対応しておらず、操作やリソースによって権限を制限することができないうえ、明確な有効期限も設けられていませんでした。これが、本インシデントの影響範囲が拡大した要因の1つです。

Zeabur Legacy API Keyはすべて無効化済みです。現行のAccess Tokenはスコープに対応しており、用途に応じて権限を制限できるほか、有効期限が設定され、監査ログも保持されます。当社はインシデント発生後、APIの認可チェックの強化も実施しました。

第2段階:Zeaburの管理権限からAWSアカウントへ

攻撃者はこの管理者のZeabur Legacy API Keyを悪用して内部プロジェクトを列挙し、内部管理サービスの環境変数を読み取りました。その中には複数のAWSアクセスキーが含まれており、長期間保持されていたAWSルートユーザーのキーもありました。クラウドの監査ログによれば、これらの設定が読み取られた直後に、同一の送信元が該当するキーを検証し、悪用しています。当時、内部プロジェクトに保存されていたキーは日常の運用に必要な範囲を超えるクラウド権限を持っていたため、当社は本インシデントの範囲がAWSアカウントにまで及ぶと判断しました。

第3段階:AWSと共有クラスターから本番環境へ

AWSルート権限を取得した攻撃者は、クラウドリソースの列挙を始め、続いて東京共有クラスターに侵入しました。クラウドおよびクラスターの監査ログには、クラスター内で異常な単発ジョブと高権限の変更が確認されており、その中には1つのサービスアカウントにクラスター管理者権限が付与された記録も含まれます。この時点で、攻撃者は当該共有クラスターの最上位の管理権限を掌握していました。

Zeaburのコアシステムは別のクラウドプロバイダー上で稼働しています。本番環境データベースには公開ネットワークの入口がなく、プライベートネットワーク経由でのみ接続できます。しかし、共有クラスター内にあった既存の定期運用ジョブが、この接続手段を備えていました。

この定期ジョブは共有クラスター内のサービスを整理するためのもので、そのためにコアシステムへの接続を必要としていました。同ジョブが保持していたデータベース認証情報は、実際に必要な範囲を超えて読み取ることが可能であり、プライベートネットワーク経由でコアシステムへ接続し直すこともできました。攻撃者は東京共有クラスターを掌握した際に、このネットワーク接続とデータベース権限の両方を同時に取得しています。

共有クラスターから本番環境へ戻る経路
本番環境データベースには公開の入口がなく、共有クラスター内の運用ジョブがプライベートネットワーク経由で接続できました
インターネット
公開の入口はなく、接続はブロックされる
AWS · 東京共有クラスター
共有クラスターのサービス整理用定期ジョブ
このジョブは業務上の必要から、ジョブに必要な範囲を超える権限を持つコアデータベースの認証情報を保持し、プライベートネットワーク経由でコアシステムに接続することもできた。攻撃者はクラスターを掌握した際に、その両方を取得
プライベートネットワーク · 信頼されたトラフィック
コア本番環境 · 別のクラウドプロバイダー
本番環境データベース
攻撃者はこのサービスIDでプロジェクトの環境変数を読み取り。07:54に最初の侵入記録を確認し、11:52以降に大量の読み取りが発生
図3:共有クラスター内の運用ジョブがプライベートネットワーク接続とデータベース認証情報を同時に保持していたため、攻撃者は本番環境データベースにアクセスできました

データベースのログにより、攻撃者がこのサービスIDを用いて本番環境のプロジェクト環境変数を読み取ったことを確認しています。クエリログを突き合わせた結果、その他のデータが読み取られた形跡は確認されていません。当社はすでにこの認証情報を失効させ、共有クラスターからコアシステムへ戻る経路も削除しました。

当社の責任と、攻撃が拡大した根本原因

本インシデントの最初の入口はNextChatの脆弱性でした。ただし、お客様がアプリケーションをデプロイし実行できるプラットフォームである以上、ワークロードが侵害された際に攻撃者が到達できるネットワーク、データ、権限を限定することは当社の責任です。ルーティングキャッシュに保存されていたプラットフォームの認証情報、スコープと有効期限を持たないLegacy API Key、内部サービスが保持していた過大なクラウド権限、そして環境をまたぐ接続と過剰な権限のデータベース認証情報を併せ持っていた運用ジョブ。これらが重なったことで、インシデントの影響は拡大しました。共有クラスターとLegacy API Keyはすでに提供終了の段階に入っていましたが、稼働を終えるまでの間、十分な分離とアクセス制限を維持することは当社が担うべきものでした。

対応と復旧措置

上記の確認済み影響範囲について、当社は異常を検知した後、まず判明していたアクセス経路を遮断し、続いて関連する認証情報と影響を受けた環境に個別に対応しました。

対応済み

  • プラットフォーム内部の認証情報への対応: 内部管理用のキー、データベースのパスワード、キャッシュのパスワードをすべて無効化またはローテーションし、Zeabur Legacy API Keyによる認証を全面的に停止しました。旧キーはいずれもZeaburへのアクセスに使用できません。
  • AI Hubアクセスキーへの対応: 攻撃者が作成したと確認されたAI Hubのアクセスキーは、すべて失効させました。AI Hubの機能は現在も停止しており、今後の取り扱いについては別途お知らせします。
  • APIの認可とアクセスログ: 既存APIの認可チェックを強化し、現行のAccess Tokenにアクセスログ機能を追加しました。お客様は Access Token管理ページから、各トークンがリクエストを送信した日時、送信元、実行された操作を確認でき、心当たりのない利用の把握や、異常なアクセスの追跡にお役立ていただけます。
  • 本番環境へのアクセス経路とデータベース認証情報: 共有クラスターから本番環境データベースへの既存接続を遮断し、対応するデータベースのサービスアカウントを失効させたうえで、判明した異常なクラスター権限を削除しました。
  • 旧内部サービスと共有クラスター: 本件に関わった旧内部サービスを停止し、ルーティング情報とお客様の認証情報を分離、旧キャッシュ内の認証情報を消去し、共有クラスターのホスト入れ替えを完了しました。
  • 監査・監視・アラート: クラスター、ネットワーク、データベース、キャッシュの操作ログの不足を補い、高権限の変更、クラウドアカウントの異常な利用、不審なデータベースクエリに対するアラートを追加したうえで、クラウドのランタイムセキュリティ監視を有効化しました。
  • ログの保持と社内セキュリティ点検: 監視データ、ログ、リクエストトレースの保持期間を延長し、ストレージを拡張するとともに、関係する従業員端末および開発環境のセキュリティ自己点検を完了しました。

継続対応中

  • システム横断のログ突き合わせ: クラウド、クラスター、データベース、アプリケーションのログを引き続き突き合わせ、本件に関連するその他の操作がないかを確認しています。
  • サポート・補償・関係機関への説明: 影響を受けたお客様からのサポートおよび補償のお申し出への対応を継続するとともに、調査結果を関係機関へ説明しています。
  • 影響を受けたお客様のサードパーティ認証情報の差し替え: 当社は8月28日 08:53に一通目の緊急通知を、同日 17:03に二通目の通知を送信しました。まだ対応が完了していないお客様は、通知に記載された認証情報の失効、新しい認証情報の作成、サービス設定の更新、該当サービスの再デプロイを行っていただくとともに、アクセスログと料金のご確認をお願いいたします。
  • 予防的な認証情報の差し替え: 今後のリスクを下げるため、通知に記載のないものも含め、Zeaburの環境変数に保存されたことがあり現在も有効なすべての認証情報を差し替えることをお勧めします。

プロダクトとセキュリティの改善

インシデント発生後、当社はZeaburにおける機密情報の保管とアクセスの方法を見直し、集中的に保持するデータを削減するとともに、各サービスの権限をその業務に必要な範囲へと絞り込みました。今回の更新機能の説明と操作方法については、セキュリティアップデートのお知らせをご覧ください。

実施済み

環境変数をお客様のサーバーに保存する方式へ

新しい保存方式では、環境変数をZeaburのデータベースに集約せず、お客様のDedicated Server上に直接保持します。

新規サービスではこの方式が既定です。既存のサービスは環境変数ページから移行でき、移行完了後、該当する環境変数はZeaburの中央データベースから削除されます。この機能は現時点でDedicated Serverのみが対象で、共有クラスター上のサービスが自動的に切り替わることはありません。

この変更は保存方式のみを変えるものであり、既存の認証情報が無効になるわけではありません。そのため、本件に関わる認証情報については引き続き差し替えが必要です。

Zeaburが保持していたSSH認証情報の削除

新たにご購入いただいたサーバーについて、ZeaburはSSHのパスワードや秘密鍵を長期的に保持しません。移行に対応した既存サーバーでも、設定画面からZeaburが保持している認証情報を削除でき、その他のサーバー管理機能に影響はありません。また、ZeaburのコンソールからSSHのログイン記録を確認し、ログイン成功およびログイン試行の送信元を把握できます。ファイアウォールの設定により、サーバーへ接続できる送信元を制限することも可能です。

継続的な改善

提供終了に向かうシステムの分離と監視

当社は、提供終了に向かうシステムについても、既存のワークロードの移行または停止が完了するまで、分離、監視、アクセス制御の維持を継続します。

認証・認可・監査

現在、Zeabur Access Tokenはスコープに対応しており、用途に応じて権限を制限できます。当社は既存APIのスコープと認可チェックの強化を継続するとともに、ログイントークンの有効期限、コンポーネント権限、リソース認可、機微な操作のログについても調整を進めています。

アクセス制御の調整期間中、GitHub関連機能、環境変数の管理、メールなどのサービスに影響が生じました。今後の調整によるサービスへの影響を抑えるため、変更前の検証プロセスの改善を進めています。

インシデントの検知とお客様へのご連絡

当社が本インシデントを確認できたのは、8月28日 02:34にAPIキーの不正利用に関するご報告をいただいた後のことでした。その後にデータベースのログを遡って確認したところ、最も早い侵入記録は8月27日 07:54のものでした。当時の監視とアラートでは、この不正アクセスを検知できていませんでした。

初期調査の段階では、証拠が十分に揃っていなかったため、影響範囲の判断を誤りました。8月28日 08:53に一通目の緊急通知を送信したのち、17:03に二通目を追送しています。一通目の通知が実際の影響範囲を十分に網羅できていなかったことにより、ご迷惑をおかけしましたことをお詫び申し上げます。インシデントの確認後、より早く正確な対処方法をご案内できるよう、影響範囲の検証と通知のプロセスの改善を続けてまいります。

主な時系列

以下の表は、現時点で確認されている時刻をUTCで示したものです。認証情報が最初に使用された時刻は、攻撃者が同じ時点でその認証情報を取得し、不正利用を開始したことを意味するものではありません。

時刻(UTC)出来事と対応
8月27日 02:34:17確認できる最も早い異常なAPIリクエストが発生。プラットフォームのインターフェースおよびアカウント関連機能の探索が始まる。
8月27日 02:36:09本活動において、チーム管理者のZeabur Legacy API Keyが初めて使用され、アカウントおよびAI Hubの情報を照会。
8月27日 02:37:57上記の管理者アカウントを通じて、AI Hubのアクセスキーが初めて作成される。
8月27日 03:53:50プロジェクト環境変数の名称と値が初めて読み取られる。リクエストには当該管理者のZeabur Legacy API Keyが使用された。
8月27日 05:26以降管理者のZeabur Legacy API Keyを悪用して内部プロジェクトとサービスを列挙し、内部設定の探索を継続。
8月27日 05:39:28ある内部サービスの環境変数が読み取られる。その中には、直後に悪用されたAWSアクセスキーが含まれていた。
8月27日 05:40:15同一の送信元が当該AWSキーの使用を開始し、AWSに対してID確認のリクエストを送信。
8月27日 05:42:36内部管理サービスの設定が読み取られる。その中には、のちに悪用された高権限のAWSキーが含まれていた。
8月27日 05:45:57同一の送信元がAWSルートキーの使用を開始し、AWSに対してID確認のリクエストを送信。
8月27日 05:46:34当該ルート権限でクラウドリソースの列挙を開始。リクエストは成功。
8月27日 06:08:56東京共有クラスターで、確認できる最も早い異常な単発ジョブが作成される。
8月27日 07:26:25東京共有クラスターで高権限の変更が発生。1つのサービスアカウントにクラスター管理者権限が付与される。
8月27日 07:54データベースで、確認できる最も早い侵入記録が発生。
8月27日 11:52以降本番環境データベースで、プロジェクト環境変数が大量に読み取られた記録が発生。
8月28日 02:34APIキーの不正利用に関する最初のご報告を受領。
8月28日 08:53一通目の緊急通知を送信。当時は証拠が十分でなく、影響範囲の判断に誤りがあった。
8月28日 17:03二通目の通知を送信。
8月28日調査期間中の予防措置としてAI Hubを停止。現在も停止中。
8月30〜31日本件についてAWSと連携し、セキュリティ対策の強化と補償申請の確認を継続。
8月31日〜9月3日関係機関へ調査内容を説明し、監査および証跡データの保存範囲を拡大。
9月4〜5日段階的な対応結果を公表。確認済みのインシデント経路を遮断し、内部認証情報のローテーションを完了、監視の強化を継続。
9月7日重要なセキュリティアップデートを公開し、環境変数とSSH認証情報の保存方式、およびSSH接続記録の機能について説明。
本レポート更新時点本件に関わる活動と認証情報の出所の突き合わせが完了。システム横断のログ確認とセキュリティ対策の調整を継続中。

これまでに公開した進捗については、インシデントステータスページをご覧ください。

サポートと補償

サポートが必要な場合、または異常なアクセスや心当たりのない料金を確認された場合は、Zeabur Support までご連絡ください。関連する記録の確認と、その後の対応をご一緒に進めます。該当する認証情報が再び使用されるリスクを下げるため、ご連絡の前にまず認証情報を失効させ、識別情報はマスキングしたもののみをお知らせください。有効な状態の完全なキー、パスワード、その他の認証情報を、サポートチケットや公開の場に記載することはお控えください。

サードパーティのAIサービスのAPIキーが本件により不正に使用され、追加の料金が発生した場合は、サポートチケットより補償のお申し出をお願いいたします。当社はサービスプロバイダーの利用記録、異常が発生していた期間、料金の確認をお手伝いしたうえで、確認結果と補償のお取り扱いについてご説明します。

おわりに

関連するアクセス経路はすでに遮断されていますが、影響を受けたお客様には、認証情報の差し替え、サービスの確認、料金の照合といった追加のお手間をおかけすることになりました。本インシデントによって生じたリスクと対応のご負担について、Zeaburチームより改めて心よりお詫び申し上げます。当社は今後もサポート、補償、および本文に記載した改善策の実施を進め、その進捗はインシデントステータスページおよび関連するお知らせにて公開してまいります。

Zeaburチーム