NVD Vulnerability Detail
Search Exploit, PoC
CVE-2026-41872
Summary

"Kura Sushi Official App" provided by EPG, Inc. is vulnerable to improper certificate validation. A man-in-the-middle attack may allow eavesdropping on, or altering, the communication on push notifications between the affected application and the relevant server.

Publication Date May 12, 2026, 3:16 p.m.
Registration Date May 13, 2026, 4:11 a.m.
Last Update May 13, 2026, 12:10 a.m.
CVSS3.0 : HIGH
スコア 7.4
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I)
可用性への影響(A) なし
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
スマートフォンアプリ「くら寿司 公式アプリ」における証明書検証不備の脆弱性
Title スマートフォンアプリ「くら寿司 公式アプリ」における証明書検証不備の脆弱性
Summary

株式会社EPGが提供するスマートフォンアプリ「くら寿司 公式アプリ」には、次の脆弱性が存在します。 <ul><li>プッシュ通知に関する通信における証明書検証不備(CWE-295)- CVE-2026-41872</li><ul><li>無線LANのアクセスポイントを設置した第三者によって、中間者攻撃(man-in-the-middle attack)が行われることを想定</li></ul></ul> この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:SAK University 株式会社エスアイイー 小川 剛 氏

Possible impacts 中間者攻撃(man-in-the-middle attack)が行われた場合、プッシュ通知に関する通信内容の盗聴や改ざんが行なわれる可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 次のバージョンで本件の対策が行われています。 <ul><li>Androidアプリ「くら寿司 公式アプリ」 3.9.11</li><li>iOSアプリ「くら寿司 公式アプリ」 3.9.11</li></ul> なお、開発者によると、本件の影響を受けるバージョンを使用している場合、起動時に即時アップデートを強制されるとのことです。

Publication Date May 11, 2026, midnight
Registration Date May 11, 2026, 12:52 p.m.
Last Update May 11, 2026, 12:52 p.m.
Affected System
株式会社EPG
Androidアプリ「くら寿司 公式アプリ」 バージョン 2.0.11から3.9.10まで
iOSアプリ「くら寿司 公式アプリ」 バージョン 2.0.11から3.9.10まで
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年05月11日]
 掲載
April 28, 2026, 8:10 p.m.