マーケティング自動化ツールを提供するKlaviyoにおいて、ユーザーのパスワードが不適切な形で外部に露出するセキュリティインシデントが発生しました。この事案により、一部の広告主が他のユーザーのパスワードを閲覧できる状態になっていたことが明らかになっています。
本件はプラットフォームの管理画面における権限管理の不備に起因するものです。特定の条件下において、本来閲覧権限のない広告主が他者の認証情報にアクセスできる状況が生じていました。これはプラットフォーム内部におけるデータ保護の構成ミスによるものです。
Klaviyoは脆弱性の修正および影響を受けたユーザーへの通知作業を進めています。ユーザーに対しては、パスワードの変更および二要素認証(2FA)の有効化が強く推奨されており、プラットフォームの権限管理におけるセキュリティ再構築が急務となっています。