何が起きたか
PaperCutは8月27日付の緊急セキュリティ掲示板を更新し、PaperCut NG/MFへの実攻撃を調査中だと発表した。公開された欠陥は、Web管理画面の認証回避(CVE-2026-81578、CVSS 8.8)と、設定を操られた場合に任意のJavaバイトコード実行につながる危険な動的クラス読み込み(CVE-2026-82078、CVSS 9.4)だ。連鎖すると未認証でのリモートコード実行になりうる。
初回の緊急パッチ後、HuntressやwatchTowrの分析で迂回や追加の認証回避が見つかり、8月28日に追加ハードニングを含むEmergency Patch Release 2がv24/v25/v26向けに公開された。初回適用済みでもRelease 2への更新が推奨される。
背景
印刷管理サーバがインターネット公開されている環境は攻撃面が広い。過去のPaperCut欠陥もランサムウェア等に悪用された経緯がある。掲示板はpc-app.exe周辺の不審挙動や特定のserver.logエラーをIoC候補として挙げている。
実務への影響
社内にPaperCutがある場合は、公開Webを信頼IPに制限し、Application ServerとSite Server等をパッチ済みへ揃えるのが最優先だ。v23以前は最新版へのアップグレードが推奨される。