Securly Chrome Extensionに複数の脆弱性、IPA/JPCERTがJVNで注意喚起

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「Securly Chrome Extensionの脆弱性って、うちの学校のフィルタリングも筒抜けでしゅか?」
「Caesar暗号って学生時代の宿題で見た記憶しかないでしゅ……」

チップス

子どもの学習端末で動いているフィルタが効かないなんて、保護者にどう説明したらいいでしゅか?

ボス

ふふふ、Caesar暗号と平文HTTPの組み合わせは、教育系SaaSとしては看過できんな。フィルタの中身が外から読めてしまえば回避は容易だ。

本記事ではIPA/JPCERTが2026年6月に注意喚起したSecurly Chrome Extensionの3つのCVEを整理し、教育機関側で取るべき確認手順を解説します。

  • Securly Chrome Extension v3.0.7にCVE-2026-8874・8876・8878の3件の脆弱性
  • 平文HTTP通信・ハードコードAES鍵・Caesar暗号化ハッシュという基本設計レベルの欠陥
  • フィルタリングルール漏洩や設定改ざんで、児童・生徒が有害コンテンツに到達可能

5分後には、教育機関や保護者が今日中に取るべき確認ポイントが手に入ります。

オススメ求人・フリーランス案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
勤務時間:
フレックスタイム制 所定勤務時間:7時間00分 標準始業・終業時刻:9:30~17:30 フレキシブルタイム…
要スキル:
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
勤務時間:
勤務時間 7:30~18:00の間で実働8時間(休憩1時間) 簡易フレックス勤務(7:30~9:00の間に出…
要スキル:
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
勤務時間:
-
要スキル:
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
勤務時間:
働き方 就業時間:9:15〜17:45(所定労働時間:7時間30分) 休憩時間:60分 時間外労働有無:有 …
要スキル:
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • 野村不動産パートナーズ株式会社

【野村不動産グループ】情報セキュリティ担当課長候補・年収808〜844万円・週3日リモート

想定年収
808~844万円
勤務地
本社:〒105-8344 東京都港区芝浦1-1-1 BLUE FRONT SHIBAURA TOWER S 12階
雇用形態
正社員
勤務時間:
就業時間:9:30〜18:00(固定時間制) 時間外:月平均20〜30時間
要スキル:
以下のメンバーを募集しております。 必須(MUST) 情報セキュリティ領域に関わるご経験(5年以上) 以下の…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
勤務時間:
9:30〜18:30 フレックスタイム制 コアタイム:11:00〜15:00 テレワークあり(週2日程度)
要スキル:
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
勤務時間:
裁量労働制
要スキル:
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
勤務時間:
時間管理または専門業務型裁量労働制 ※スキル、ご経験、担当業務、および社内制度の改定等によって、勤務体系は決…
要スキル:
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • イグニション・ポイント株式会社

【750~1100万円】社内ITセキュリティマネージャー|IPO準備中のイノベーションファーム

想定年収
750~1,100万円
勤務地
本社:東京都渋谷区東1-32-12 渋谷プロパティータワー8F
雇用形態
正社員
勤務時間:
10:00~19:00(フレックスタイム制) ※出・退勤時間については、各部署や個人業務の状況に合わせて変化…
要スキル:
応募条件 必須要件 事業会社またはITサービス企業でのIT部門実務経験(3年以上目安) 何らかのセキュリティ…
  • 株式会社シーエーシー

情報セキュリティ施策推進担当者【550~765万円・在宅メイン】

想定年収
550~765万円
勤務地
本社:〒103-0015 東京都中央区日本橋箱崎町24番1号
雇用形態
正社員
勤務時間:
勤務時間 フレックスタイム制 フレキシブルタイム:7:00~21:00 標準労働時間:9:00~17:30(…
要スキル:
必須条件 下記いずれかの経験が必須: ISO27001の認証取得または運用の経験があること プライバシーマー…
目次

Securly Chrome Extensionで何が起きたのか

まずはJVNが公表した3件の脆弱性の中身を整理します。

平文HTTPとハードコードAES、Caesar暗号化の三重苦

JVN(JVNVU#97035938)とCERT/CC(VU#595768)の情報によると、Securly Chrome Extension v3.0.7にはまず、危機キーワードやフィルタリングルールを含むJSONファイルを平文HTTPで取得するCVE-2026-8874があります。
次にCVE-2026-8876は、危機アラートのキーワード復号に使うAESパスフレーズが拡張機能内にハードコードされている問題です。
さらにCVE-2026-8878は、認証なしで到達できる公開エンドポイントが、Caesar暗号で形だけ難読化したSHA-1ハッシュを返してしまう設計上の欠陥です。
3件とも基本的な暗号化・アクセス制御設計の不備で、攻撃者は中間者やネット越しの直接アクセスで設定情報を読み取れます。

主要なCVEは以下のとおりです。

CVE内容悪用結果
CVE-2026-8874HTTPで設定JSON取得中間者によるルール改ざん
CVE-2026-8876AESパスフレーズがハードコード危機キーワード・介入リストの復号
CVE-2026-8878Caesar難読化のSHA-1公開無認証で機密ハッシュへ到達
チップス

ハードコードのAESって、拡張機能を解析されたらすぐバレるでしゅよね?

ボス

ああ、Chrome拡張は誰でもダウンロードして展開できる。鍵の埋め込みは設計の初歩でやってはいけない部類だ。

教育機関と保護者がいま確認すべきポイント

本脆弱性は学校管理端末という特殊な環境で広く動くため、影響範囲の把握から始める必要があります。

フィルタ回避と監視設定改ざんを前提に動く

Securlyは米国の小中学校で広く採用されるClassroom管理プラットフォームの一部で、Chromebookのフィルタリングや児童見守りに使われています。
日本国内でも教育委員会単位で導入されているケースがあり、IPAとJPCERTがJVN経由で注意喚起した背景には、児童・生徒が有害サイトに到達したり、逆に学習に必要なサイトをブロックされたりする教育現場固有のリスクがあります。
運用側はまずバージョン確認とアップデート適用、そしてHTTPS強制やVPN利用などのネットワーク層の補強が必要です。
保護者側も、自宅Wi-Fiでの中間者攻撃リスクが上がる以上、家庭用ルーターのファームウェアやDNS設定を見直しておくと安心です。

今日中の確認ポイントは以下のとおりです。

  • Chromebookに導入されているSecurly拡張のバージョンを管理コンソールで確認し、修正版へ更新する
  • 校内・家庭のネットワークでHTTPS Everywhereを徹底し、HTTP通信を全面遮断する
  • Securly APIへの不審アクセスを検知するため、エンドポイント宛通信ログを保存・点検する
  • 保護者にも家庭側DNS・ルーターのアップデートを案内する
チップス

家庭のWi-Fiも見直し対象になるんでしゅね……。

ボス

そうだ。学校配布端末は家でも使われる。攻撃者の立場で考えれば、家庭ネットの方が侵入余地が大きい場合も多いな。

まとめ:教育SaaSの暗号設計を見抜く目を持つ

Securly Chrome ExtensionのCVE-2026-8874/8876/8878は、教育SaaSであっても暗号化と通信路設計の甘さが放置されうるという現実を示しました。
拡張機能の更新だけでなく、HTTPS強制・通信ログ保存・家庭ネットへの注意喚起をセットで進めることが、被害連鎖を断つ最短経路です。
教育機関のセキュリティは、児童・生徒の発達段階に応じた配慮が必要な領域でもあります。
教育・公共系のセキュリティに踏み込みたい方は、フリーランス案件で現場の運用課題に触れてみてください。

参考: JVN「Securly Chrome Extensionにおける複数の脆弱性」 / CERT/CC「VU#595768 – Securly Chrome Extension contains multiple weak encryption and access control vulnerabilities」 / ScanNetSecurity「Securly Chrome Extension に複数の脆弱性」

オススメ求人・フリーランス案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
勤務時間:
フレックスタイム制 所定勤務時間:7時間00分 標準始業・終業時刻:9:30~17:30 フレキシブルタイム…
要スキル:
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
勤務時間:
勤務時間 7:30~18:00の間で実働8時間(休憩1時間) 簡易フレックス勤務(7:30~9:00の間に出…
要スキル:
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
勤務時間:
-
要スキル:
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
勤務時間:
働き方 就業時間:9:15〜17:45(所定労働時間:7時間30分) 休憩時間:60分 時間外労働有無:有 …
要スキル:
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • 野村不動産パートナーズ株式会社

【野村不動産グループ】情報セキュリティ担当課長候補・年収808〜844万円・週3日リモート

想定年収
808~844万円
勤務地
本社:〒105-8344 東京都港区芝浦1-1-1 BLUE FRONT SHIBAURA TOWER S 12階
雇用形態
正社員
勤務時間:
就業時間:9:30〜18:00(固定時間制) 時間外:月平均20〜30時間
要スキル:
以下のメンバーを募集しております。 必須(MUST) 情報セキュリティ領域に関わるご経験(5年以上) 以下の…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
勤務時間:
9:30〜18:30 フレックスタイム制 コアタイム:11:00〜15:00 テレワークあり(週2日程度)
要スキル:
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
勤務時間:
裁量労働制
要スキル:
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
勤務時間:
時間管理または専門業務型裁量労働制 ※スキル、ご経験、担当業務、および社内制度の改定等によって、勤務体系は決…
要スキル:
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • イグニション・ポイント株式会社

【750~1100万円】社内ITセキュリティマネージャー|IPO準備中のイノベーションファーム

想定年収
750~1,100万円
勤務地
本社:東京都渋谷区東1-32-12 渋谷プロパティータワー8F
雇用形態
正社員
勤務時間:
10:00~19:00(フレックスタイム制) ※出・退勤時間については、各部署や個人業務の状況に合わせて変化…
要スキル:
応募条件 必須要件 事業会社またはITサービス企業でのIT部門実務経験(3年以上目安) 何らかのセキュリティ…
  • 株式会社シーエーシー

情報セキュリティ施策推進担当者【550~765万円・在宅メイン】

想定年収
550~765万円
勤務地
本社:〒103-0015 東京都中央区日本橋箱崎町24番1号
雇用形態
正社員
勤務時間:
勤務時間 フレックスタイム制 フレキシブルタイム:7:00~21:00 標準労働時間:9:00~17:30(…
要スキル:
必須条件 下記いずれかの経験が必須: ISO27001の認証取得または運用の経験があること プライバシーマー…
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次