悪用確認 悪用確認済み(KEV) CVE-2026-81578

PaperCut に認証の欠落 ― もう一つの脆弱性と連鎖して任意コード実行に至る(CVE-2026-81578)

PaperCut NG/MF KEV追加 2026年8月31日 連邦是正期限 2026-09-14

印刷管理ソフト PaperCut NG/MF に、重要な機能の認証が欠落している脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証を経ていない遠隔の攻撃者が一部のシステム設定を変更できる。

脆弱性の基本情報

  • CVE番号CVE-2026-81578
  • 対象(ベンダー/製品)PaperCut NG/MF
  • CWECWE-306
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-14(米連邦民生機関・BOD 22-01)

要点

  • PaperCut NG/MF の重要な機能に対する認証の欠落で、認証を経ていない遠隔の攻撃者が一部のシステム設定を変更できる。
  • CISAの説明は、この脆弱性が CVE-2026-82078 と連鎖しうると明記している。
  • 連鎖の相手は設定パラメータを操作して任意のJavaバイトコードを実行させる脆弱性にあたる。
  • 単独では設定変更に見えるものが、組み合わせると遠隔からのコード実行になる。
  • 2026年9月2日時点で当サイトが保持するKEV 1,687件のうち、説明に連鎖が現れるのは28件(1.7%)。
  • 是正期限は追加から14日後。1,687件では21日が1,025件で最も多く、14日は269件。

1設定を変えられるだけ、では終わらない

この脆弱性それ自体が可能にするのは「一部のシステム設定の変更」です。ファイルを盗まれるわけでも、コードを実行されるわけでもありません。しかしCISAの説明は、これが別の脆弱性と連鎖しうると書いています。連鎖の相手(CVE-2026-82078)は、設定パラメータを操作してJavaのバイトコードを実行させる脆弱性です。

  1. 1入口認証を経ずに一部のシステム設定を変更できる(本脆弱性)
  2. 2足場変更した設定パラメータが、次の脆弱性の入力になる
  3. 3実行安全でないリフレクションにより任意のJavaバイトコードが実行される
  4. 4到達PaperCutサーバのプロセス権限で動く

単独では「設定変更」に見えるものが、組み合わせると遠隔からのコード実行になります。深刻度を1件ずつ評価すると、この構図は見落とされます。

2連鎖が明記されている記録は28件

2026年9月2日時点で当サイトが保持するKEV記録1,687件CISAの悪用確認済みカタログ
説明に「連鎖しうる(chained with)」が現れる28件全体の1.7%
認証の欠落(CWE-306)を含む記録40件CWEは全体で176種

CISAが説明文の中で連鎖の相手を名指しするのは、1,687件のうち28件です。逆にいえば、名指しされていない組み合わせは記録からは読み取れません。攻撃者は個別の脆弱性ではなく到達可能な経路を見ているため、防御側も1件ずつではなく組み合わせで考える必要があります。

3是正期限は14日

是正期限は追加から14日後に設定されています。2026年9月2日時点で当サイトが保持する1,687件のうち、期限が14日のものは269件21日のものが1,025件で最も多く、3日のものが86件あります。期限の長さは、悪用の広がりや修正の難しさに応じて変わります。

なぜ重要か

印刷管理サーバは組織内の多数の端末から到達でき、更新の優先度が下がりやすい種類のシステムです。単独では設定変更にとどまる脆弱性でも、同じ製品の別の脆弱性と組み合わせればコード実行に至る点は、深刻度スコアだけで優先順位を決める運用の弱点を示します。連鎖の相手が明記されている場合は、両方を同時に塞ぐ判断が要ります。

よくある質問(FAQ)

この脆弱性だけで何ができますか。
CISAの説明によれば、認証を経ていない遠隔の攻撃者が一部のシステム設定を変更できます。
なぜ連鎖が問題になるのですか。
設定を変更できることが、別の脆弱性(CVE-2026-82078)で任意のJavaバイトコードを実行させる足場になるためです。
対応の期限はいつですか。
KEVへの追加は2026年8月31日で、是正期限は2026年9月14日に設定されています。適用可否は必ずベンダー公式情報と自組織の環境で確認してください。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#KEV#CISA#PaperCut#認証の欠落#脆弱性の連鎖#CWE-306
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。