PaperCut に安全でないリフレクション ― 設定を書き換えてJavaコードを実行させる(CVE-2026-82078)
印刷管理ソフト PaperCut NG/MF に、安全でないリフレクションの脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。設定パラメータを操作して、クラスパス上のJavaバイトコードを実行させられる。
脆弱性の基本情報
- CVE番号CVE-2026-82078
- 対象(ベンダー/製品)PaperCut NG/MF
- CWECWE-470
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-14(米連邦民生機関・BOD 22-01)
要点
1リフレクションという仕組み
リフレクションは、プログラムが実行中に「どのクラスのどのメソッドを呼ぶか」を文字列などから決められる仕組みです。柔軟な設計を可能にする一方、呼び出す先を外部から与えられる状態になっていると、意図しないコードを走らせる入口になります。安全でないリフレクション(CWE-470)は、その状態を指します。
重要なのは、攻撃者が新しいコードを送り込む必要がない点です。既にサーバ上にあるクラスパス上のコードを、想定外の組み合わせで呼ばせるだけで成立します。
2珍しい種類の弱点
CWE-470がKEVに載るのは、2026年9月2日時点で当サイトが保持する1,687件のうち2件だけです。数が少ないことは危険が小さいことを意味しません。むしろ、対策の型が確立しておらず、検知の仕組みも整っていない領域である可能性を示します。
3同じ製品の2件が同じ日に追加された
この脆弱性と、連鎖の相手である CVE-2026-81578 は、いずれも2026年8月31日にKEVへ追加され、是正期限も同じ2026年9月14日です。片方だけを塞いでも連鎖の一端は残ります。同じ日に同じ製品の2件が並ぶ場合、両方を一組として扱うのが安全側の判断になります。2026年9月2日時点で当サイトが保持する記録のうち、PaperCut に関するものは5件です。
なぜ重要か
クラスパス上のコードを呼ばせる型の攻撃は、外部から送り込まれたファイルを検知する仕組みでは捉えにくい性質があります。KEVでの出現が2件と少ないことは、対策の型や検知の知見が蓄積していない領域であることを示唆します。同じ製品の連鎖する2件が同時に追加された場合は、片方ずつではなく一組として計画を立てる必要があります。
よくある質問(FAQ)
安全でないリフレクションとは何ですか。
攻撃者はコードを送り込むのですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。