Web運用のヒント acmailerに脆弱性 自社サイトの確認手順と対応の進め方
2026年09月18日
acmailerの脆弱性がJPCERT/CCから公表されました。自社サイトが使っているかの確認手順と対応を福岡のWeb制作会社が解説します。公表したのはJPCERT/CC(一般社団法人JPCERTコーディネーションセンター)で、公表日は2026年8月26日です。acmailer(エーシーメーラー)は、ホームページのお問い合わせフォームや資料請求フォームを作るために広く使われているメールフォーム作成ソフトです。「うちのサイトは大丈夫か?」を、専門知識がなくても確かめられるよう、確認の手順と次の一手を発注側の目線でまとめます。
出典: JPCERT/CC Weekly Report(2026年8月26日)「エクストライノベーション株式会社のacmailerに複数の脆弱性」
acmailerに脆弱性 ― 何が起きたのか
2026年8月26日、JPCERT/CC が「acmailer に複数の脆弱性」があるとして注意喚起を公表しました。acmailer は問い合わせフォームなどを作るためのソフトで、開発元はエクストライノベーション株式会社です。詳しい対象バージョンや脆弱性の内容は、開発元と公式の告知で必ず確認してください。
ここで押さえておきたい事実は次の3点だけです。1つ目は、注意喚起の公表日が2026年8月26日であること。2つ目は、対象が「acmailer」という名前のメールフォーム作成ソフトで、開発元がエクストライノベーション株式会社であること。3つ目は、脆弱性が「1件ではなく複数」報告されていることです。
一方で、この記事の時点で私たちが断定できないこともあります。どのバージョンが影響を受けるのか、脆弱性ごとの具体的な番号(CVE)や種類、悪用された実例があるかどうか——これらは注意喚起の一次情報に書かれている内容が正確です。推測で数字や被害事例を語らず、必ず一次ソースと開発元の公式告知を確認するのが、この種のニュースへの正しい向き合い方です。本記事でも、確認できていない詳細は「公式で確認してください」と正直に書いています。
そもそも「メールフォームのソフト」がなぜ狙われるのか。ホームページの多くは、見た目(会社紹介や商品説明)は基本的に「表示するだけ」の静かな部分です。ところがお問い合わせフォームは、訪問者が入力した内容をサーバーで受け取って処理し、メールとして送信する「動く部品」です。外から入力を受け付けて動く部品は、作りに穴があると外部から悪用されやすく、攻撃者に最初に狙われやすい場所になります。だからこそ、フォーム系ソフトの脆弱性情報は軽視できません。
この章での持ち帰り: 「acmailer に脆弱性が出た」という事実と公表日(2026年8月26日)、開発元(エクストライノベーション株式会社)だけを正確に覚え、詳細は上記の一次ソースを開いて確認する。また聞きの数字を社内で共有しない。
この脆弱性は自社サイトにどう影響するのか(AliveCastの見解)
影響が出るのは「acmailer を使っていて、かつ脆弱性のあるバージョンのまま放置している」サイトです。使っていなければ、この件で慌てる必要はありません。まず確認すべきは危険度ではなく「そもそも使っているか」です。使っている場合、想定される影響はフォームの悪用による迷惑メールの踏み台化、情報の漏えい、サイト改ざんなど多岐にわたります。
ここからは一次ソースの転載ではなく、福岡でWeb制作・保守を行う当社としての見解です。フォーム系ソフトの脆弱性が怖いのは、「壊れて動かなくなる」より「動いたまま悪用される」ケースがある点です。サイトは普段どおり表示され、フォームも普通に送信できる。表面上は何も変わらないのに、裏で迷惑メールの送信に使われたり、入力された個人情報が抜き取られたりする——被害に気づくのが遅れやすいのが、この種の脆弱性の性質です。
中小企業のサイトで特にリスクが高いのは、次のような状態です。
- 作ってから一度も更新していない: 「動いているから触っていない」フォームほど、古いバージョンのまま放置されがちです。
- 制作した会社と今は付き合いがない: 誰がバージョンを上げるのか、責任の所在が空白になっているサイト。
- 何のソフトで作られているか分からない: そもそも acmailer を使っているかどうかを社内の誰も把握していない。
攻撃者は、特定の企業を狙い撃ちするより、脆弱性のあるソフトを使っているサイトを機械的に探して回ることが少なくありません。つまり「うちは小さい会社だから狙われない」は通用しません。放置されたフォームは、企業規模と関係なく標的になり得ます。
さらに二次的な影響もあります。フォームが迷惑メールの踏み台にされると、自社ドメインから大量の迷惑メールが送られ、取引先や顧客へのメールが「迷惑メール」と判定されて届かなくなることがあります。日々の商売のメールが届かなくなるのは、サイト改ざん以上に直接的な損失です。
正直に書いておくべき限界: すべての acmailer 利用サイトが今すぐ危険、という意味ではありません。影響の有無は対象バージョンや設置状況によります。逆に「更新すれば絶対安全」とも言い切れません(新たな脆弱性は今後も出ます)。だからこそ、一度きりの対応で終わらせず「使っている部品を把握し、更新できる体制を持つ」ことが本質的な対策になります。
この章での持ち帰り: 危険度の議論の前に「使っているか/いないか」を確定させる。使っている場合は「表示は正常でも悪用され得る」前提で、届かないメール(迷惑メール判定)まで含めて影響を見る。
あなたのホームページで今やること(確認手順)
最初にやることは「自社サイトが acmailer を使っているか」の確認です。もっとも確実なのは、サイトを作った制作会社や保守を頼んでいる業者に直接聞くことです。次にご自身でも簡単に見当をつける方法があります。判断がついたら、使っている場合の対応(次章)に進みます。
発注側の担当者が、開発の知識なしで進められる順番で説明します。
手順1: 制作会社・保守業者に確認する(最優先)
一番確実で速いのは、サイトを作った会社や保守契約先に聞くことです。専門用語を調べる必要はありません。下のメール文面をそのままコピーして送れば確認できます。
※ 以下の文面をそのままコピーしてお使いください。〇〇の部分は自社名・お名前に置き換えてください。
件名: お問い合わせフォームのソフト(acmailer)についての確認
お世話になっております。株式会社〇〇の〇〇です。
2026年8月26日にJPCERT/CCから、メールフォーム作成ソフト「acmailer」の
複数の脆弱性について注意喚起が出ています。
つきましては、下記についてご確認をお願いできますでしょうか。
- 弊社サイトのお問い合わせフォーム等で acmailer を使用していますか。
- 使用している場合、現在のバージョンと、脆弱性の影響を受けるかどうか。
- 影響を受ける場合、更新や対応の要否・費用・作業時期の見込み。
お手数をおかけしますが、よろしくお願いいたします。
この3点を聞けば、「使っていない(対応不要)」「使っているが影響なし」「使っていて要対応」のどれなのかが分かります。
手順2: 自分でも見当をつける
制作会社にすぐ聞けない場合、ご自身でざっくり確認する方法もあります(あくまで補助的な確認です)。
- フォームの送信先を見る: お問い合わせページで、送信ボタンを押す前にブラウザでページのソースを表示し、フォームの送信先(form の action)に「acmailer」「ac」「.cgi」といった文字が含まれていないかを見る。
- 管理画面の心当たり: フォームの受信内容を管理する画面にログインしている場合、その画面や設置フォルダの名前に「acmailer」が含まれていないか。
- 社内の記録・請求書: 制作時の見積書や仕様書に「acmailer」の記載がないか。
ただし、これらで「見つからない=使っていない」とは断定できません。分からなければ手順1で制作会社に確認するのが確実です。
判断の早見表
| 状況 | 危険度の目安 | やること |
|---|---|---|
| acmailer を使っていない | 低 | この件では対応不要。今後のために「何のソフトで作ったか」を記録しておく |
| 使っているが最新版・影響なしと確認できた | 低〜中 | 更新できる体制を確認。今後の注意喚起も追えるようにする |
| 使っていて対応要と言われた/バージョン不明 | 高 | 次章の対応へ。制作会社と作業時期・費用を早めに詰める |
| そもそも使っているか分からない | 不明=要確認 | 手順1のメールで今すぐ確認する |
この章での持ち帰り: 「制作会社に聞く」を最優先の一手にする。上のメール文面をコピーして今日中に送れば、確認は前に進む。
acmailerを使っていた場合の具体的な対応
acmailer を使っていて対応が必要な場合は、開発元が案内する方法での更新(アップデート)が基本の対策です。更新の内容や手順は開発元の公式告知に従ってください。すぐに更新できない事情があるときは、一時的にフォームを停止する・別の問い合わせ手段を用意するなどの暫定策も検討します。
具体的には、次の順で制作会社・保守業者と進めるのが現実的です。
- 公式の対応方法を確認する: 開発元(エクストライノベーション株式会社)と一次ソースの案内に沿って、どのバージョンへどう更新すべきかを確認する。ここは推測で進めず、公式の指示に従う。
- 作業前にバックアップを取る: サイトのファイルと、フォームで受け取ったデータの控えを取ってから作業する。万一に備える基本です。
- すぐ更新できないなら暫定策: 事情で即時更新が難しい場合、フォームを一時停止し、電話番号や別ページへの案内で問い合わせ経路を確保する。「穴が開いたまま動かし続ける」より安全です。
- パスワード類の見直し: フォームの管理画面やサーバーのパスワードを、この機会に強いものへ変更する。
- 不審な形跡がないか確認: 見覚えのない送信履歴、大量の迷惑メール送信、身に覚えのないファイルがないかを、制作会社・保守業者と一緒に点検する。
正直に書いておくこと: 更新すれば、今回報告された脆弱性への対処にはなりますが、それで「未来永劫安全」になるわけではありません。ソフトを使う以上、新しい脆弱性は今後も出ます。大事なのは、一度対応して終わりにせず、「使っている部品を把握し、注意喚起が出たら対応できる体制」を持つことです。
この章での持ち帰り: 更新は公式の指示に従う/作業前にバックアップ/すぐ直せないならフォームを止めて経路を確保する。この3つを制作会社と合意する。
当社(AliveCast)ではどう向き合っているか
当社では、保守契約をいただいているお客様のサイトについて、JPCERT/CC等の注意喚起を確認し、影響のあるものはご連絡と対応の相談を行う運用をしています。今回のような「使っているソフトに脆弱性が出た」ケースこそ、日頃の保守の出番だと考えています。
一方で、正直にお伝えしておきたい限界もあります。当社が保守を担当していないサイトは、当社が自動的に守れるわけではありません。また、注意喚起が出てから対応が完了するまでには、確認・見積・作業のやり取りに一定の時間がかかります。「即座に全サイトが安全になる」という性質のものではありません。だからこそ、発注側でも「うちは何のソフトで、誰が更新するのか」を把握しておくことが、いざというときの速さを左右します。
もし「自社サイトが acmailer を使っているか分からない」「制作した会社と今は連絡が取れない」という状態であれば、まずは現状確認からお手伝いできます。
メールフォームの脆弱性は、「使っているかどうか」の確認だけでも制作会社とのやり取りが必要になりがちです。自社サイトで acmailer を使っているか分からない、確認や対応をまとめて任せたいという場合は、お問い合わせください。福岡の株式会社AliveCast が、現状確認から対応のご案内までサポートします。
よくある質問
acmailerとは何ですか?
自社サイトでacmailerを使っているか、どうやって確認しますか?
acmailerを使っていたら、すぐにサイトを止めるべきですか?
脆弱性の具体的な内容(対象バージョンやCVE番号)はどこで分かりますか?
Webサイトの運用・AI検索(AEO)対策でお困りではありませんか?
「何から手をつければいいか分からない」「更新やAI検索(AEO)対策を任せたい」——福岡のホームページ制作会社 AliveCast が、貴社サイトの現状に合わせて無料でご相談を承ります。
週2回・1分で読める「Web運用のヒント」をメールで
WordPressの緊急更新、Google検索の仕様変更、補助金の締切など、発注者・Web担当者が「今動くべきこと」だけを福岡の制作会社 AliveCast が要約してお送りします。登録は無料、各号から1クリックで停止できます。




