PaperCut に認証の欠落 ― もう一つの脆弱性と連鎖して任意コード実行に至る(CVE-2026-81578)
印刷管理ソフト PaperCut NG/MF に、重要な機能の認証が欠落している脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証を経ていない遠隔の攻撃者が一部のシステム設定を変更できる。
脆弱性の基本情報
- CVE番号CVE-2026-81578
- 対象(ベンダー/製品)PaperCut NG/MF
- CWECWE-306
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-14(米連邦民生機関・BOD 22-01)
要点
1設定を変えられるだけ、では終わらない
この脆弱性それ自体が可能にするのは「一部のシステム設定の変更」です。ファイルを盗まれるわけでも、コードを実行されるわけでもありません。しかしCISAの説明は、これが別の脆弱性と連鎖しうると書いています。連鎖の相手(CVE-2026-82078)は、設定パラメータを操作してJavaのバイトコードを実行させる脆弱性です。
- 1入口認証を経ずに一部のシステム設定を変更できる(本脆弱性)
- 2足場変更した設定パラメータが、次の脆弱性の入力になる
- 3実行安全でないリフレクションにより任意のJavaバイトコードが実行される
- 4到達PaperCutサーバのプロセス権限で動く
単独では「設定変更」に見えるものが、組み合わせると遠隔からのコード実行になります。深刻度を1件ずつ評価すると、この構図は見落とされます。
2連鎖が明記されている記録は28件
CISAが説明文の中で連鎖の相手を名指しするのは、1,687件のうち28件です。逆にいえば、名指しされていない組み合わせは記録からは読み取れません。攻撃者は個別の脆弱性ではなく到達可能な経路を見ているため、防御側も1件ずつではなく組み合わせで考える必要があります。
3是正期限は14日
是正期限は追加から14日後に設定されています。2026年9月2日時点で当サイトが保持する1,687件のうち、期限が14日のものは269件、21日のものが1,025件で最も多く、3日のものが86件あります。期限の長さは、悪用の広がりや修正の難しさに応じて変わります。
なぜ重要か
印刷管理サーバは組織内の多数の端末から到達でき、更新の優先度が下がりやすい種類のシステムです。単独では設定変更にとどまる脆弱性でも、同じ製品の別の脆弱性と組み合わせればコード実行に至る点は、深刻度スコアだけで優先順位を決める運用の弱点を示します。連鎖の相手が明記されている場合は、両方を同時に塞ぐ判断が要ります。
よくある質問(FAQ)
この脆弱性だけで何ができますか。
なぜ連鎖が問題になるのですか。
対応の期限はいつですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。