東北電力「よりそうeねっと」に脆弱性 アプリの版と再ログインを確認
Android・iOSとも2.8.0より前が対象。JVNの9月17日公表を受け、修正版の確認方法と更新後のログイン準備を整理する。情報流出が確認されたという発表ではない。

電気料金を確認するときだけ開くアプリでも、更新の確認は必要だ。JVNは9月17日、東北電力のスマートフォンアプリ「よりそうeねっと」に、プログラムへ固定的に組み込まれた暗号鍵を第三者が取得する可能性があると公表した。対象はAndroid版とiOS版のいずれもバージョン2.8.0より前。修正版として2.8.0が公開されており、開発者の情報に従って最新版へ更新するよう求めている。
9月23日時点で確認した公式資料から、利用者がまず行いたいのは「自分の端末に入っている版の確認」と「更新後にログインし直せる準備」の二つだ。公表日より前に更新済みの人もいれば、自動更新を有効にしていても端末側の確認が必要な人もいる。今回の情報を、全利用者の情報流出やアカウント乗っ取りが確認されたというニュースとして受け取らないことも大切になる。
何が公表され、何までは分かっていないのか
脆弱性の識別番号はCVE-2026-75553、JVNの管理番号はJVN#93985674。種類は「ハードコードされた暗号鍵の使用」だ。ハードコードとは、値をプログラムの中に固定的に埋め込むことをいう。JVNが示す想定影響は、その暗号鍵を第三者に取得される可能性であり、具体的にどの利用者情報が流出したかを示す報告ではない。
JVN iPediaでは、CVSS v3とv4の基本値はいずれも2.4、攻撃元区分は「物理」、機密性への影響は「低」とされている。少なくとも、この評価を「インターネットから誰でも直ちに全会員情報を取得できる」と読み替えるのは不正確だ。一方、数値が低いから更新不要という意味でもない。修正版がある以上、通常の公式更新手順で対処するのが基本となる。
確認した告知には、実被害の件数や漏えいした情報の一覧は示されていない。電力供給設備やスマートメーターへの影響も、この公表の対象ではない。会員向けアプリの問題と、電気の供給や請求額そのものの異常は分けて考えたい。
「9月の告知なのに8月の更新」でも矛盾ではない
JVNとJVN iPediaが示す対象範囲は「2.8.0より前」で、2.8.0自体は修正版だ。App Storeで確認したバージョン履歴には、2.8.0が8月24日の更新として掲載されている。Google Playの公開ページは最終更新日を2026年8月20日と表示しているが、今回取得した本文では現在の版番号までは確認できなかった。Androidの修正版番号の根拠はJVNの告知である。
つまり、脆弱性の公表後に新しい更新日が出ていないことだけでは、未修正とは判断できない。逆に、ストアに修正版が載っているだけで、自分の端末にも入っているとは限らない。公表日、ストアの更新日、端末にインストールされた版番号は、それぞれ別の情報として見る必要がある。
- まず対象アプリ名を確認する。東北電力が提供する別のアプリや、ブラウザーで開く会員サイトと混同しない。
- 端末のアプリ情報などで現在の版を確認し、2.8.0より前なら公式ストアで更新する。表示場所はOSや端末によって異なる。
- 配布元が東北電力であることを確かめ、公式ストアが提示する最新版を選ぶ。第三者サイトのインストールファイルは使わない。
- 更新後は版番号と起動・ログインを確認する。更新ボタンが見当たらない場合も、まず既に修正版が入っていないかを調べる。
更新前に「よりそうID」で戻れるかを確かめる
Google PlayとApp Storeの更新説明は、ともに更新後のアプリ利用規約への同意と、「よりそうID」・パスワードによる再ログインが必要だと案内している。久しぶりに使う人や、家族が初期設定を手伝った端末では、更新を始めてからIDが分からないと気付くこともある。先に本人がログイン情報と登録メールを確認できる状態にしておくと、作業を進めやすい。
東北電力の公式案内では、「よりそうID」は「よりそうeねっと」「くらしサービスストア」「myフロンティア」を利用できる共通ID。既に「よりそうeねっと」の会員であれば、登録済みのログインIDとパスワードをそのまま使えると説明している。アプリを更新するために、既存会員が一律に新しいIDを作り直すという案内ではない。
IDやパスワードを忘れた場合は、公式会員サイトのログイン画面にある案内から確認・再設定する。ワンタイムパスワードを求められた際にメールが届かない場合、同社は迷惑メールフォルダーや受信制限などの確認を案内している。うまく進めないときは、別アカウントの作成を繰り返すより公式窓口に相談したい。
再ログインの要求と、被害の兆候は分けて見る
今回の更新説明に沿った再ログインの要求だけで、アカウントを盗まれたとは判断できない。ただし、身に覚えのない登録情報の変更など別の異常がある場合は、通常の更新作業とは分けて東北電力に確認する。問い合わせ時は、端末のOS、アプリの版、発生時刻、個人情報を隠したエラー表示を整理すると説明しやすい。パスワードや認証コードそのものを第三者へ渡す必要はない。
また、今回の公表だけを根拠に「全員がパスワードを変更すれば解決する」と考えるのも適切ではない。JVNが示す対策はアプリの更新であり、パスワード変更だけで古いアプリの脆弱性が修正されるわけではない。不審な利用がある場合の認証情報の扱いは、公式窓口の案内と個別状況に応じて判断する。
料金を次に見る前に、更新を一度確かめる
よりそうeねっとは、毎月の電気料金や使用量、ポイントなどを確認できる会員サービスだ。利用頻度が低いアプリほど、ログインできることと最新版であることを同じ意味に捉えやすい。今回の確認は、対象アプリを特定し、2.8.0以降の版であることを確かめ、公式の案内どおりに再ログインするところまでを一つの作業にすると分かりやすい。
本稿で確認できたのは公開された脆弱性情報と配布・利用案内までで、個々の端末の安全性や過去の被害の有無を検査したものではない。今後の追加情報はJVNと東北電力の公式案内で確認したい。強い警告文に急かされるより、正しいアプリと版番号に絞って対応することが、今回の告知を実際の対策につなげる。
編集部注。 2026年9月23日に確認した公開情報に基づく一般的なセキュリティ情報です。個別の端末や被害の有無を診断したものではありません。更新・ログイン方法は端末や配布状況で異なるため、JVN、公式ストア、東北電力の最新案内を優先してください。
出典
改善にご協力ください
この記事は役に立ちましたか?
匿名のご意見は、Sona Newsの記事、見出し、出典の説明を改善するために活用します。
次の記事

標準ユーザーでログインできる端末からSYSTEM権限で任意のコードを実行される可能性。管理者は製品系統と端末の役割を棚卸しし、保守サイトの対策版を適用する必要がある。
続きを読む


