Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】PaperCut CVE-2026-81578 and CVE-2026-82078: A Two-Flaw Chain That Ran at Agent Speed

2026年10月02日に「Dev.to」が公開したITニュース「PaperCut CVE-2026-81578 and CVE-2026-82078: A Two-Flaw Chain That Ran at Agent Speed」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

PaperCut製品に2つの深刻な脆弱性があり、これらを組み合わせると認証なしで遠隔からコード実行が可能になる。これにより、システムが乗っ取られ、重要な情報が窃取される大規模なサイバー攻撃が報告された。対策として、修正パッチ適用と設定確認が急務だ。

ITニュース解説

PaperCut NG/MFという印刷管理ソフトウェアに、極めて重大な二つの脆弱性(セキュリティ上の欠陥)が見つかり、これが連鎖的に悪用されることで、大規模なサイバー攻撃が引き起こされた。この二つの脆弱性は、それぞれCVE-2026-81578とCVE-2026-82078という識別番号が付けられており、米国政府のCISA(サイバーセキュリティ・インフラセキュリティ庁)が「実際に悪用されている脆弱性」をリストアップしたカタログに加えたほど緊急性の高い問題である。これらには高い危険度を示すCVSSスコア(脆弱性の深刻度を示す評価点)がつけられており、それぞれ9.8点と9.1点という非常に高い数値である。

一つ目の脆弱性であるCVE-2026-81578は、「認証なしで重要な機能にアクセスできてしまう」という問題である。これは、PaperCutのWeb管理インターフェースにおいて、本来ならユーザー名とパスワードを入力して認証されてからでないと使えないはずの管理機能に、認証されていない状態でもリクエストが届いてしまうという欠陥を指す。つまり、誰でも簡単にシステムの管理画面にアクセスできてしまう「入り口」のような役割を果たした。

二つ目の脆弱性であるCVE-2026-82078は、「安全でない動的なクラスロード」という、より技術的な問題である。これは、PaperCutがデータベースに接続する際に使うユーティリティ部分に存在した。通常、ソフトウェアが外部の設定を読み込んで何らかのプログラムを実行する場合、事前に「これは安全な設定である」と確認(検証)する必要がある。しかし、この脆弱性では、設定ファイルに記載されたデータベースドライバーのクラス名(プログラムの部品を指す名前)を、それが安全なものかどうかのチェックをせずにそのまま読み込み、実行してしまった。これは、本来許可されたドライバーリストと照合して安全性を確認すべきところを、そのチェックを怠ったことが原因である。攻撃者は、この設定変更を通じて、自分たちが用意した不正なプログラムをPaperCutに読み込ませることが可能になった。

これらの二つの脆弱性は、単独でも危険だが、組み合わされることでさらに破壊的な攻撃経路を形成した。攻撃者はまず、一つ目の脆弱性(認証なしでの管理機能アクセス)を悪用して、PaperCutのシステム設定を不正に変更する。具体的には、データベース接続設定の中に、自分たちが用意した不正なプログラムのクラス名を書き込んだ。次に、二つ目の脆弱性(安全でない動的なクラスロード)が悪用され、PaperCutはこの不正なクラス名を無検証で読み込み、結果として攻撃者の意図するプログラムがPaperCutの管理サービス内で実行されてしまったのである。

この攻撃の結果は非常に深刻である。PaperCut管理サービスは、Windows環境において「SYSTEM」という、オペレーティングシステム上で最も高い権限で動作することが一般的である。そのため、この脆弱性を悪用された場合、攻撃者は印刷サーバーを完全に制御するだけでなく、そこから企業のネットワーク全体(ドメイン)へと容易に侵入し、他の重要なシステムにもアクセスできるようになる危険性があった。印刷管理システムが、これほど直接的にドメイン全体への侵入経路となることは、通常では考えにくいほど重大な事態である。

今回のサイバー攻撃キャンペーンは、その特殊性から注目された。公開された報告によると、この攻撃は外国の工作員によって実行され、短期間のうちに数十カ国にわたる数百ものインターネットに公開されたPaperCutシステムが標的となった。特に教育機関が最も大きな影響を受けたセクターの一つとされている。攻撃に使われたツール自体は、メモリーやレジストリからの資格情報(ユーザー名やパスワードなど)の抽出、盗んだ資格情報を使ったネットワーク内での移動(水平移動)、アカウント情報を集めるためのディレクトリデータベースの複製といった、この種の作戦でよく見られる標準的な手法であった。しかし、このキャンペーンを際立たせたのは、その攻撃の「速度」と「規模」である。今回の脆弱性の連鎖は完全に自動化が可能であり、標的リストもインターネット上で公開されているシステムであったため、攻撃者は多数のアナリストを動員するよりも、システムがどれだけ迅速に攻撃を繰り返せるか、という点が制限要因となった。これは、攻撃が非常に効率的かつ広範囲に展開されたことを意味する。

このような攻撃からシステムを保護し、復旧させるための対策は明確である。最も重要なのは、PaperCut NG/MF製品を、ベンダーが提供する最新の修正済みリリースにアップグレードすることだ。ベンダーは緊急パッチを複数回リリースしており、最初のパッチだけでなく、その後のさらなる修正も適用されている可能性があるため、現在推奨されている最新のパッチレベルを必ず確認し、適用する必要がある。パッチを適用した後も、システムの構成を検証することが極めて重要である。特に、データベース接続設定を確認し、サポートされているデータベースではない不審な値が設定されていないか、あるいは管理者が設定した覚えのないドライバー名やクラス名がアプリケーションの構成ファイルに存在しないかを徹底的にチェックする必要がある。これは、攻撃によって不正に書き換えられた設定を特定し、元に戻すために不可欠な手順である。

今回の脆弱性連鎖が悪用された場合、攻撃の主な目的は「資格情報」の窃取である。そのため、侵害が疑われるシステムを調査する際には、以下の点を優先的に確認すべきだ。第一に、PaperCutサービスがどの範囲のアカウント情報を読み取ることができたか。第二に、攻撃者がホスト(サーバー)の管理者権限を奪取したか。第三に、そのホストから盗まれた資格情報が、ネットワーク内の他の場所で不正に使用されていないか。そして最後に、ディレクトリサービス(例えばActive Directoryなど)のアカウントのパスワードをリセットする必要があるか、といった質問に答えることを優先するべきである。PaperCutサービスは通常、高い権限で動作し、ドメインに参加しているため、そこから盗まれた資格情報は、単なる印刷データよりもはるかに価値がある。また、ログの保持も非常に重要である。攻撃者はシステムを乗っ取った後、自分たちの活動の痕跡を隠すためにログを改ざんする可能性があるため、PaperCutホスト自体が変更できないような別のシステムに、アプリケーションとオペレーティングシステムのログをエクスポートして保存することだ。これにより、数週間前に実行された可能性のある攻撃についても、後から調査することが可能となる。

最後に、このキャンペーンに関する公開された報告を読む際には注意が必要である。これらの報告は、攻撃に使われたツールや最終的な結果については記述しているものの、攻撃全体の完全な経緯を詳細に語っているわけではないことが多い。また、影響を受けた組織の数も継続的に更新される可能性がある。しかし、確信を持って言えることは、広く利用されている自己ホスト型のサービスにおいて、認証前のコード実行が可能な二つの脆弱性が連鎖的に悪用され、そのサービスが通常、ドメイン全体に影響を与える高い権限を持っているという事実である。そして、これらの脆弱性への対応期限はすでに過ぎている。

関連コンテンツ

関連IT用語