本文へスキップ
MameTechNews
バックエンド

PaperCut NG/MFに認証回避とRCE連鎖、緊急パッチRelease 2を公開

## POINTS

  • 未認証での設定変更と危険なクラス読み込みが連鎖し、リモートコード実行に至る恐れがある
  • 初回の緊急パッチは迂回可能とされ、Release 2への入れ直しが求められている
  • 公開管理画面のIP制限と、Site Serverを含む構成全体の更新を最優先にする

何が起きたか

PaperCutは8月27日付の緊急セキュリティ掲示板を更新し、PaperCut NG/MFへの実攻撃を調査中だと発表した。公開された欠陥は、Web管理画面の認証回避(CVE-2026-81578、CVSS 8.8)と、設定を操られた場合に任意のJavaバイトコード実行につながる危険な動的クラス読み込み(CVE-2026-82078、CVSS 9.4)だ。連鎖すると未認証でのリモートコード実行になりうる。

初回の緊急パッチ後、HuntressやwatchTowrの分析で迂回や追加の認証回避が見つかり、8月28日に追加ハードニングを含むEmergency Patch Release 2がv24/v25/v26向けに公開された。初回適用済みでもRelease 2への更新が推奨される。

背景

印刷管理サーバがインターネット公開されている環境は攻撃面が広い。過去のPaperCut欠陥もランサムウェア等に悪用された経緯がある。掲示板はpc-app.exe周辺の不審挙動や特定のserver.logエラーをIoC候補として挙げている。

実務への影響

社内にPaperCutがある場合は、公開Webを信頼IPに制限し、Application ServerとSite Server等をパッチ済みへ揃えるのが最優先だ。v23以前は最新版へのアップグレードが推奨される。