🔥 この記事の詳細
2026-07-27 更新
C
月内に

Java Spring Bootの「/actuator/heapdump」エンドポイントが公開されている場合、攻撃者がアプリケーションのメモリイメージ(ヒープダ…

脆弱性🌐 英語ソース
📅 2026-07-27📰 sans
📌 一言でいうと
Java Spring Bootの「/actuator/heapdump」エンドポイントが公開されている場合、攻撃者がアプリケーションのメモリイメージ(ヒープダンプ)を収集できる可能性があります。このファイルには、バックエンドシステムへの接続に使用されるAPIキーやデータベースパスワードなどの機密情報が含まれていることが多く、深刻な情報漏洩につながります。管理者は当該エンドポイントのアクセス制限または無効化を確認することが推奨されます。
🔍該当判定
  • Javaのフレームワーク「Spring Boot」を使用して自社システムを開発・運用している
  • Spring Bootの管理機能である「Actuator」を有効にして外部に公開している
  • URLの末尾に「/actuator/heapdump」を入力して、ファイルがダウンロードされる状態にある
上記いずれにも該当しない → 静観でOK
該当時の対応
1. /actuator/heapdump エンドポイントが外部からアクセス可能か確認する。2. 不要な場合は当該エンドポイントを無効化する。3. 必要な場合は、認証・認可(Spring Security等)を導入し、権限を持つユーザーのみがアクセスできるように制限する。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Java Spring Boot Actuator (heapdump) の設定確認について

お疲れさまです。Spring BootのActuatorエンドポイントに関する情報共有です。

■ 概要
Spring Bootの「/actuator/heapdump」エンドポイントが公開状態にある場合、攻撃者がメモリイメージをダウンロードし、そこからAPIキーやDBパスワード等の機密情報を抽出できるリスクがあります。

■ 影響範囲
- Java Spring Boot を利用し、Actuatorエンドポイントを外部に公開している環境

■ 対応手順
1. 外部から /actuator/heapdump にアクセス可能か確認してください。
2. 不要な場合は、設定ファイル(application.properties等)で当該エンドポイントを無効化してください。
3. 利用が必要な場合は、Spring Security等を用いて厳格なアクセス制御を適用してください。

■ 参考情報
- SANS Internet Storm Center

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Advisory] Securing Java Spring Boot Actuator (heapdump) Endpoints

Dear IT/Security Team,

We are sharing information regarding a security risk associated with the Spring Boot Actuator endpoints.

■ Overview
If the '/actuator/heapdump' endpoint is exposed, an attacker can retrieve a binary heapdump of the application. This file often contains sensitive secrets, such as API keys and database passwords, leading to potential full system compromise.

■ Scope
- Environments running Java Spring Boot with exposed Actuator endpoints.

■ Mitigation Steps
1. Verify if /actuator/heapdump is accessible from the public internet or unauthorized internal networks.
2. Disable the endpoint in the application configuration if it is not required for production.
3. If required, implement strict authentication and authorization using Spring Security to restrict access.

■ Reference
- SANS Internet Storm Center

Priority: High
Deadline: Immediate review