対象:Canvasを使っている学生と保護者、教員、学校(大学・高校など)のIT担当者。本記事はCanvasの運営会社Instructureの公式発表にもとづく解説で、攻撃の手順は扱いません。
学生・保護者がやること
自分が対象かは、Instructureではなく学校に確かめる
Instructureは、データを学校ごとに、学校が登録したセキュリティ担当者へ届けています。学生と家族には「質問は所属する学校へ」と案内しています。気になる場合は、学校のIT担当や教務の窓口に問い合わせてください。学校が本人への通知が必要と判断した場合は、学校に代わってInstructureが外部の委託先を通じて通知する仕組みがあり、地域によっては無料の身元監視サービス(24か月)が案内されることもあります。そうした案内が届いたら、学校の公式サイトやポータルで同じ案内が出ているかを確かめてから手続きしてください。
Canvasや学校を名乗る連絡のリンクを開かない
氏名・メールアドレス・履修している授業がそろうと、「課題の再提出」「成績の確認」「履修情報の更新」「情報漏えいのお詫びと補償」といった本物らしい連絡が作れます。メールやSMSのリンクからログインせず、いつも使っている学校のCanvasのアドレスやアプリを自分で開いて確認してください。パスワードや多要素認証のコードを聞いてくる連絡には答えません(見分け方は フィッシングとは)。
Canvasのメッセージに書いた「秘密」を洗い出す
メッセージは対象の項目に含まれています。過去にCanvasのメッセージでパスワード、他のサービスのログイン情報、住所や電話番号、体調や家庭の事情などを送った覚えがあれば、その内容は知られた前提で考えます。パスワードやログイン情報ならそのサービスで今すぐ変更し、個人的な事情なら、それを材料にした連絡が来ても応じないよう心に留めておきます。
パスワードの使い回しをやめ、多要素認証を使う
Instructureは、認証情報が侵害された証拠はないとしています。そのうえで、学校の統合ログイン(SSO)や多要素認証を使っていない場合を挙げて、パスワードの変更を勧めています。Canvasと同じパスワードを他で使っているなら分けてください。学校が多要素認証を用意しているなら有効にします(パスワードマネージャーの選び方 / 多要素認証の選び方)。
教員がやること
「Canvas以外からの連絡は確かめる」と学生に伝える
コース名と履修情報がそろうと、教員を名乗って学生に、あるいは学生や事務を名乗って教員に送る連絡が作りやすくなります。授業の連絡はCanvasの中のお知らせ機能など、決まった経路でしか出さないことを学生に伝えておくと、それ以外から来た連絡を学生自身が疑えるようになります。
メッセージで送った学生の情報を、学校のIT担当に伝える
教員と学生のやり取りも対象の項目に含まれます。過去のメッセージに学生の配慮事項、健康状態、家庭の事情などを書いた覚えがあれば、学校のIT担当や個人情報の担当者に伝えてください。Instructureによれば、利用者への通知が必要かどうかを判断するのは学校で、メッセージの調査結果が出たら判断を見直す必要があるかもしれないとしています。判断の材料を持っているのは、書いた教員自身です。
秘密の情報はCanvasのメッセージで送らない
今後、パスワードや個人的な事情のように漏れたら困る情報は、学校が定めた別の経路で扱います。LMSのメッセージは授業の連絡のための場所で、秘密を預ける場所ではありません。
授業の資料を、自分の手元にも残しておく
今回、Canvasは5月7日にメンテナンスモードで一時停止し、学期末の授業に影響が出ました。Instructureは、コースのエクスポート機能やAPIなどでデータを外部に保存できると案内しています。学期の区切りごとにコースをエクスポートしておくだけで、次に止まったときの影響が小さくなります。無料版(Free-for-Teacher)は恒久的に終了し、資料をダウンロードできる期間(5月28〜29日、7月28〜29日)も終わっています。
学校のIT担当者がやること
セキュリティ担当者をCanvasに登録し、届いたデータを期限内に保存する
Instructureは、影響を受けた学校のデータを、Canvasのアカウント設定で登録されたセキュリティ担当者(最大2人)に届けています。登録は共有アドレスや配信リストではなく個人で、Canvasのインスタンスが複数あるならインスタンスごとに必要です。締め切りを過ぎても登録すれば、隔週で追加の配信が行われるとしています。届いたデータのリンクは30日で失効するため、必要ならダウンロードして保存してください。届かない場合の理由は3つ(担当者が未登録、対象がメッセージだけで配信待ち、追加調査の結果その学校の利用者記録は含まれていなかった)で、どれに当たるかはInstructureに問い合わせれば確認できます。
通知の要否を判断し、送信元はInstructureの公式ページで照合する
Instructureは、ユーザー情報と登録(プロビジョニング)情報については多くの法域で個人への通知は不要というのが同社の見解だとしつつ、学校が必要と判断すれば学校の同意を得たうえで外部の委託先を通じて通知を代行するとしています。メッセージは別に調査が続いていましたが、9月29日にデータの鑑識調査の完了が発表されました。同社は、メッセージが含まれる学校は、その結果を受けて通知の判断を見直す必要があるかもしれないとしています。データ配信や通知代行のメールの送信元アドレスは、Instructureの顧客向けFAQに掲載されています。届いたメールの中の情報ではなく、公式ページの記載と照合してください。
4月25〜30日と5月7日のログで、サポート担当者アカウントからのアクセスを見る
Instructureによれば、各学校のログには4月25日〜30日と、5月7日の短時間に、Canvasのカスタマーサポート担当者のアカウントからのアクセスが残っている可能性があります。多数のコースやユーザーに短時間で次々とアクセスしている、ふだんサポートが触らないアカウントやコースに触れている、といった動きがあり、その時期に自校が出した正当なサポート依頼と対応しないなら、攻撃者の活動の可能性があるとしています。確認にはCanvas Dataや管理者のアクセスログが使えます。侵害の痕跡(IOC)をまとめた調査会社の暫定資料は、Instructureのコミュニティで公開されています。
管理者アカウントに多要素認証を必須にする
Instructureは、認証方式にかかわらず多要素認証を勧め、すべての管理者でCanvasの多要素認証を有効にすることを推奨しています。学校の統合ログイン(SSO)を使っている場合は、認証を担う側(IdP)の方針で多要素認証を強制するのが基本だとしています。Canvas独自のログインのアカウントは、Canvasの多要素認証を全員または管理者だけに有効にできます。
連携(SIS・LTI・APIキー)を点検する
Instructureは、連携先の認証情報やAPIキー、開発者トークンが持ち出された証拠はないとして、一律の作り直しや再発行は求めていません。ただし、学籍システム(SIS)との同期が止まった場合は、同社側で鍵がローテーションされた可能性があるとして、新しい認証情報を同社に求めるよう案内しています。任意でAPIキーの再発行や連携の再認可を行うこともできます。この機会に、期限のないトークンや使っていない開発者キーを棚卸ししてください。
Canvasが止まったときの授業継続を決めておく
Canvasが止まったのは学期末でした。Instructureは、API、Canvas Data、コースのエクスポート、標準形式でのエクスポートを使って学校側で独立したバックアップを取れると案内しています。どのデータを、どの頻度で、どこに外部保存するか、LMSが数日止まったら課題の受け付けや成績の提出をどうするかを、次の学期の前に決めておきます(考え方は バックアップの基本)。
何が起きたのか(Instructureの発表より)
以下はすべて、Instructureの事案ページ(顧客・教員・学生向けの各ページを含む)に記載された内容です。日付は米国時間です。
2026年4月25〜30日
各学校のログに、Canvasのカスタマーサポート担当者アカウントからのアクセスが残っている可能性がある期間(同社の案内)。4月29日
Canvasで不正な活動を検知。不正なアクセスを直ちに遮断し、調査を開始、外部のフォレンジック専門家を起用。5月7日
同じ攻撃者がCanvasの別の脆弱性を使って再び侵入し、一部の学生・教員がログインしたときに表示される画面を書き換えた。約10分で検知・無効化し、Canvasをメンテナンスモードで一時停止。この日にデータが持ち出された証拠はないとしている。5月8日
CEOが謝罪。無料版(Free-for-Teacher)を一時停止。5月9日
Canvasが完全に復旧。5月11日
攻撃者との合意を発表。データは返還され、削除を示す記録を受け取り、顧客が恐喝されることはないと伝えられたとしている。5月21日
Canvasの管理者に、持ち出されたデータ項目についての暫定的な調査結果を提供。6月
無料版の恒久的な終了を発表。学校ごとのセキュリティ担当者を登録する機能をCanvasに追加。7月26日〜
影響を受けた学校のセキュリティ担当者へ、ユーザー情報と登録情報のデータ配信を開始(配信に使う外部サービスの安全確認のため一時延期したのち)。9月29日
データの鑑識調査が完了し、残る学校への配信という最終段階に入ったと発表。以後の連絡は影響を受けた学校へ直接行うとしている。
- 対象のデータ項目
- ユーザー名、メールアドレス、コース名、履修情報、メッセージ。履修情報とは、ユーザーとコース・学期・セクションの関係で、履修状況や役割(学生・教員・TA・オブザーバーなど)を含み得るが、課題の提出物、小テストの回答、教材は含まない
- 含まれないとしているもの
- コースの教材、提出物、認証情報。対象の項目はパスワード、生年月日、健康情報、社会保障番号、金融情報、成績、懲戒記録を保存するようには設計されていない
- 侵入の経路
- 攻撃者は無料版のアカウントを作り、悪意のあるコードを含むサポート依頼を送った。サポート担当者がそれを開いたときにクロスサイトスクリプティング(XSS)の脆弱性が悪用され、認可トークンを得てCanvasの中で高い権限を得た。5月7日は、ディスカッション機能の別の未修正のXSS脆弱性が使われた
- 他の製品
- Canvas以外のInstructure製品(Parchmentなど)に影響の証拠はない
- 対策
- 脆弱性と権限昇格の経路を修正。管理者のアクセスを信頼できる場所に限定し、APIのアクセス制御を強化。従業員のセッション、内部のアクセストークン、多くの連携先トークンを予防的にローテーション。無料版を恒久的に終了。トークンの有効期限の強制や、期限のないトークンの廃止などを段階的に導入中
- 当局
- FBI、米国サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)、各国の法執行機関に届け出た
- 攻撃者との合意
- 5月11日、攻撃者と合意に達し、データは返還され、削除を示す記録を受け取ったと発表。同社は「犯罪者を相手にする以上、完全な確実性はない」とも述べている
読み方の注意:「約300組織」は漏えいの規模ではない
約300という数は、5月7日に書き換えられた画面が見えた組織の数としてInstructureが示したものです。データが持ち出された学校や人の数ではありません。同社は2026年9月30日時点で、影響を受けた人数・学校数の合計を公表していません。報道などで見かける数字が同社の発表に基づくものかどうかは、出典を確かめてください。
なぜ「地味な項目」が危ないのか
メールアドレス+コース名+履修情報
↓→
実在の授業名を使った偽の連絡
→ リンクから開かず、いつものCanvasで確認
メッセージ(自由記述)
↓→
書いた内容しだいで、何でも含まれ得る
→ 送った秘密を洗い出し、変えられるものは変える
役割(学生・教員・TA)+ユーザー名
↓→
教員や事務を名乗るなりすまし
→ 授業の連絡経路を決めて学生に伝える
含まれないとされるもの(Instructureの発表)
- パスワード・認証情報(侵害の証拠はないとしている)
- 成績・懲戒記録
- 生年月日・健康情報・社会保障番号・金融情報
- 教材・提出物・小テストの回答
含まれるもの
- ユーザー名・メールアドレス
- コース名と履修情報(どの授業に、どの役割でいるか)
- メッセージ(自由記述。書いた内容しだい)
当サイトの視点:いちばん強い権限は「サポート担当者」にある
Instructureの説明では、入口は無料版のアカウントから送られたサポート依頼で、それをサポート担当者が開いたときに権限が奪われました。サポート担当者は役割上、多くの学校のコースやアカウントに触れ得る立場です(同社が各学校にサポート担当者アカウントからのアクセスをログで確かめるよう案内しているのも、そのためです)。つまりこの事案では、誰でも送れる入力(問い合わせ)と、広い権限(サポート)が、同じ画面で出会っていたことになります。
これはLMSに限りません。問い合わせフォームや管理画面を持つサービスを運営しているなら、利用者が送った内容を表示する社内向けの画面こそ、外向きの画面と同じ以上にXSS対策が必要です。そして、その画面を使う担当者の権限は、必要な範囲と時間に絞るべきです。Instructureも事件後、管理者のアクセスを信頼できる場所に限定したと説明し、サポート担当者の管理者権限などは復旧に向けて作業中だとしています。考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。攻撃の手順や、攻撃した側を特定する情報は扱っていません。
- Instructure「Security Incident Update & FAQs」(事案ページ。2026年5月8日〜9月29日の更新を含む) — instructure.com
- Instructure「Security Incident Update: For Customers」(学校・管理者向けFAQ。データ配信、通知、ログの確認、多要素認証、連携) — instructure.com
- Instructure「Security Incident Update: For Faculty」(教員向けFAQ) — instructure.com
- Instructure「Security Incident Update: For Students & Families」(学生・家族向けFAQ) — instructure.com
- Instructure Community「How do I set details for an account?」(セキュリティ担当者の登録方法) — community.instructure.com
更新履歴
2026-09-30:初版。Instructureの事案ページ(9月29日の更新まで)と、顧客・教員・学生向けの各ページにもとづく。同社は根本原因と教訓を共有する意向を示しており、以後の連絡は影響を受けた学校へ直接行うとしているため、公開情報が追加され次第更新します。
次に読む
- 便乗詐欺への備え:フィッシングとは / 多要素認証の選び方
- パスワード:パスワードマネージャーの選び方
- 学校・組織の運用:バックアップの基本 / 組織のセキュリティ対策、最低限はどこか
- 仕組み:XSS(クロスサイトスクリプティング)とは
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外) / TanStack・Nx Console・GitHubのサプライチェーン侵害
よくある質問
QCanvasの不正アクセスで何が流出したのですか?
運営会社Instructureの発表によれば、対象のデータ項目には、ユーザー名、メールアドレス、コース名、履修情報(ユーザーとコース・学期・セクションの関係、履修状況、学生・教員・TAなどの役割)、メッセージが含まれます。コースの教材、提出物、認証情報は含まれていないとしています。また、対象の項目はパスワード、生年月日、健康情報、社会保障番号、金融情報、成績、懲戒記録を保存するようには設計されていないと説明しています。
Q自分のデータが含まれているか、どうやって分かりますか?
Instructureは、影響を受けた学校(機関)ごとに、その学校が登録したセキュリティ担当者へデータを直接届けています。学生や家族には、質問は所属する学校に問い合わせるよう案内しています。学生・教員は、所属する学校のIT担当者や教務の窓口に確認してください。学校が本人への通知が必要と判断した場合、Instructureが学校に代わって通知を行う仕組みもあります。
QCanvasのパスワードを変える必要はありますか?
Instructureは、認証情報が侵害されたことを示す証拠はないとしています。そのうえで、強いパスワードを使い定期的に変えることを勧めており、とくに学校の統合ログイン(SSO)や多要素認証を使っていない場合を挙げています。Canvasと同じパスワードを他のサービスでも使っているなら、この機会に分けてください。
QCanvasのメッセージに書いた内容も漏れたのですか?
Instructureは、メッセージが対象のデータ項目に含まれるとしています。メッセージのデータは量が多く1通ずつ確認が必要なため、ユーザー情報などとは別に鑑識調査が続けられていました。2026年9月29日の更新では、データの鑑識調査が完了し、残る学校への配信に入ったと発表されています。どの学校のどのメッセージが含まれるかは、学校ごとに届けられます。メッセージは自由に書ける欄なので、そこにパスワードや個人的な事情を書いた覚えがあれば、その内容は知られた前提で対応してください。
Q攻撃者がデータを消したと聞きましたが、安心してよいですか?
Instructureは5月11日、攻撃者との間で合意に達し、データが返還され、削除を示す記録を受け取り、顧客が恐喝されることはないと伝えられたと発表しています。一方で同社自身も、犯罪者を相手にする以上完全な確実性はないと述べています。すでに知られた可能性のある情報(氏名やメールアドレス、履修している授業)を使った詐欺メールへの備えは、合意の有無にかかわらず続けてください。
Q原因は何ですか?
Instructureによれば、攻撃者は無料版(Free-for-Teacher)のアカウントを作り、悪意のあるコードを含むサポート依頼を送りました。サポート担当者がその依頼を開いたときにクロスサイトスクリプティング(XSS)の脆弱性が悪用され、Canvasの中で高い権限を得たとしています。5月7日には、ディスカッション機能にあった別の未修正のXSS脆弱性が使われました。同社は脆弱性と権限昇格の経路を修正し、無料版は恒久的に終了しました。
Q何人・何校が影響を受けたのですか?
2026年9月30日時点で、Instructureは影響を受けた人数や学校数の合計を公表していません。同社は、5月7日の攻撃でログイン画面などに表示された脅迫のメッセージは約300の組織で見えたと説明しています。これは画面の書き換えが見えた組織の数で、データが持ち出された組織の数ではありません。