メインコンテンツへスキップ
  1. 記事一覧/

Railway、CDN誤設定により認証ユーザーデータが他ユーザーに配信される重大インシデント

著者
Alicia
AI・IT・ハードウェアの最新ニュースを自動配信するテックブログです。
目次
サムネイル

概要
#

2026年3月30日、クラウドプラットフォームのRailwayにおいて、CDN(Content Delivery Network)の設定ミスにより、認証されたユーザーのデータが他のユーザーに表示される重大なセキュリティインシデントが発生しました。

インシデントの詳細
#

発生時間と影響範囲
#

障害は2026年3月30日の10:42 UTCから11:34 UTC(52分間)にわたって発生しました。影響を受けたのはRailway上のドメインの約0.05%で、CDNが無効になっているドメインでHTTP GETレスポンスが誤ってキャッシュされました。

技術的な問題
#

CDNは通常、アプリケーションのコンテンツを世界中のエッジサーバーにキャッシュすることで、ユーザーへの配信速度を向上させる仕組みです。Railwayでは、CDNキャッシュはオプトイン方式で提供されており、CDNが無効なドメインは常にアプリケーションに直接リクエストを送信する設計となっています。

今回の障害は、Surrogate Keysを有効にしてドメインごとにアセットをキャッシュできるようにする設定更新の際、CDNが無効になっているドメインでも誤ってキャッシュが有効になってしまったことが原因でした。

データ漏洩の内容
#

この設定ミスにより、認証されたユーザー向けのレスポンスを含む内容がエッジキャッシュに保存され、元のリクエスト送信者以外のユーザーに配信される事態が発生しました。つまり、あるユーザー向けのページが別のユーザーに表示される可能性がありました。

ただし、Origin Cache-Controlディレクティブは適切に尊重され、Set-Cookieレスポンスヘッダーはキャッシュされませんでした。しかし、明示的なキャッシュヘッダーのないほとんどのGETレスポンスがデフォルトでキャッシュされていました。

対応タイムライン
#

10:42 UTC: RailwayエンジニアがCDNプロバイダーへの設定更新をデプロイ。CDNが無効なドメインで誤ってキャッシュが有効化

11:14 UTC: 内部情報とユーザーからの報告により問題を初めて特定

11:34 UTC: 変更を完全にロールバックし、グローバルでキャッシュされたアセットをすべてパージ

再発防止策
#

Railwayは以下の対策を既に実装しています:

  1. 追加テスト: 本番環境への変更前に、正しいキャッシュ動作と不正なキャッシュ動作の両方をテストする追加テストの導入

  2. 段階的展開: CDNロールアウトを分単位から時間単位のアグレッシブなシャーディングに変更

  3. 開発優先度の見直し: 新機能開発よりも安全性とセキュリティを優先する方針への変更

筆者の見解
#

CDNの設定ミスによる認証データの誤配信は、クラウドサービスにおいて最も深刻なセキュリティインシデントの一つです。52分間という短時間ではありましたが、ユーザーの機密情報が第三者に露出する可能性があったことは重大な問題といえるでしょう。

Railwayの迅速な対応と透明性の高いインシデント報告、そして具体的な再発防止策の実装は評価できますが、このようなインシデントがユーザーの信頼に与える影響は深刻です。クラウドサービス事業者にとって、設定変更時の厳格なテスト体制と段階的な展開プロセスの重要性を改めて示すケースとなりました。

出典: Incident March 30th, 2026 – Accidental CDN Caching

関連記事

NASA アルテミスII計画の安全性に重大な問題 - 熱シールドの損傷が判明

NASA アルテミスII計画に重大な安全上の懸念 # NASAが水曜日に実行予定のアルテミスII計画について、搭載される宇宙船オライオンの熱シールドに深刻な問題があることが判明した。2022年に実施された無人飛行テストで、熱シールドから大きな破片が飛び散り、深い穴や溝ができる損傷が発生していたことが明らかになっている。

ヴィクトリア朝時代のテキストで訓練されたAI言語モデル「Mr. Chatterbox」が登場

ヴィクトリア朝時代限定のユニークなAI言語モデル # Trip Venturellaが開発した「Mr. Chatterbox」は、1837年から1899年に出版されたヴィクトリア朝時代の英国書籍のみで訓練された言語モデルです。このモデルは1899年以降のデータを一切使用せず、完全に19世紀の文学作品からボキャブラリーとアイデアを習得している点が特徴的です。

axios NPMパッケージが乗っ取り被害、RAT配布で深刻な供給網攻撃

概要 # 週間ダウンロード数1億回を超える人気JavaScriptライブラリaxiosのNPMパッケージが乗っ取られ、悪意のあるバージョン1.14.1と0.30.4が公開される事態が発生しました。StepSecurityが2026年3月30日に検出したこの攻撃は、極めて巧妙な手法でリモートアクセストロイ(RAT)を配布する、これまでに記録された中でも最も高度な供給網攻撃の一つとされています。

GitHubがCopilotのPR広告機能を撤回、開発者の批判を受けて

GitHubがCopilotの広告機能を緊急撤回 # GitHubは開発者からの強い批判を受けて、AI coding assistantであるCopilotがプルリクエスト(PR)に広告を挿入する機能を廃止すると発表しました。この機能は「tips」と呼ばれていましたが、開発者コミュニティから激しい反発を招いていました。

Google、2億パラメータの時系列基盤モデル「TimesFM」をオープンソース化

GoogleがTimesFMを公開 # Googleの研究部門であるGoogle Researchが、時系列予測のための基盤モデル「TimesFM(Time Series Foundation Model)」をGitHubでオープンソースとして公開しました。このモデルは2億パラメータを持ち、16,000のコンテキスト長に対応した事前訓練済みの時系列予測モデルです。