悪用確認 悪用確認済み(KEV) CVE-2026-82078

PaperCut に安全でないリフレクション ― 設定を書き換えてJavaコードを実行させる(CVE-2026-82078)

PaperCut NG/MF KEV追加 2026年8月31日 連邦是正期限 2026-09-14

印刷管理ソフト PaperCut NG/MF に、安全でないリフレクションの脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。設定パラメータを操作して、クラスパス上のJavaバイトコードを実行させられる。

脆弱性の基本情報

  • CVE番号CVE-2026-82078
  • 対象(ベンダー/製品)PaperCut NG/MF
  • CWECWE-470
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-14(米連邦民生機関・BOD 22-01)

要点

  • 安全でないリフレクション(CWE-470)により、設定パラメータを操作してクラスパス上のJavaバイトコードを実行できる。
  • 実行は PaperCut サーバのプロセスの権限で行われる。
  • 攻撃者が新しいコードを送り込む必要はなく、既にサーバ上にあるコードを想定外に呼ばせるだけで成立する。
  • CISAの説明は、この脆弱性が CVE-2026-81578 と連鎖しうると明記している。
  • 2026年9月2日時点で当サイトが保持するKEV 1,687件のうち、CWE-470を含むのは2件だけ。
  • 連鎖の相手と同じ2026年8月31日に追加され、是正期限も同じ2026年9月14日である。

1リフレクションという仕組み

リフレクションは、プログラムが実行中に「どのクラスのどのメソッドを呼ぶか」を文字列などから決められる仕組みです。柔軟な設計を可能にする一方、呼び出す先を外部から与えられる状態になっていると、意図しないコードを走らせる入口になります。安全でないリフレクション(CWE-470)は、その状態を指します。

本来の使い方悪用されたとき
設定に応じて呼び出すクラスを切り替える設定パラメータを攻撃者が操作する
呼び出す先は開発者が想定した範囲クラスパス上にある別のコードを呼ばせる
アプリの権限で動く同じ権限で任意のバイトコードが動く

重要なのは、攻撃者が新しいコードを送り込む必要がない点です。既にサーバ上にあるクラスパス上のコードを、想定外の組み合わせで呼ばせるだけで成立します。

2珍しい種類の弱点

2026年9月2日時点で当サイトが保持するKEV記録1,687件CWEは全体で176種
安全でないリフレクション(CWE-470)を含む記録2件本件はそのうちの1つ
コード注入(CWE-94)を含む記録72件同じ「任意コード実行」でも経路が違う

CWE-470がKEVに載るのは、2026年9月2日時点で当サイトが保持する1,687件のうち2件だけです。数が少ないことは危険が小さいことを意味しません。むしろ、対策の型が確立しておらず、検知の仕組みも整っていない領域である可能性を示します。

3同じ製品の2件が同じ日に追加された

この脆弱性と、連鎖の相手である CVE-2026-81578 は、いずれも2026年8月31日KEVへ追加され、是正期限も同じ2026年9月14日です。片方だけを塞いでも連鎖の一端は残ります。同じ日に同じ製品の2件が並ぶ場合、両方を一組として扱うのが安全側の判断になります。2026年9月2日時点で当サイトが保持する記録のうち、PaperCut に関するものは5件です。

なぜ重要か

クラスパス上のコードを呼ばせる型の攻撃は、外部から送り込まれたファイルを検知する仕組みでは捉えにくい性質があります。KEVでの出現が2件と少ないことは、対策の型や検知の知見が蓄積していない領域であることを示唆します。同じ製品の連鎖する2件が同時に追加された場合は、片方ずつではなく一組として計画を立てる必要があります。

よくある質問(FAQ)

安全でないリフレクションとは何ですか。
プログラムが実行中に呼び出すクラスやメソッドを外部からの入力で決められる状態を指します。想定外のコードを走らせる入口になります。
攻撃者はコードを送り込むのですか。
いいえ。CISAの説明によれば、既にアプリケーションのクラスパス上にあるJavaバイトコードを実行させるものです。
連鎖の相手も対応が必要ですか。
CVE-2026-81578 も同じ日にKEVへ追加され、期限も同じです。片方だけを塞いでも連鎖の一端は残ります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#KEV#CISA#PaperCut#リフレクション#任意コード実行#CWE-470
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。