メインコンテンツへスキップ
PaperCut NG/MFのCVE-2026-81578・82078:緊急パッチと初動対応
ニュース 中級

PaperCut NG/MFのCVE-2026-81578・82078:緊急パッチと初動対応

ニュース 中級

CISA KEVに追加されたPaperCut NG/MFのCVE-2026-81578・CVE-2026-82078について、影響製品、インターネット公開の確認、緊急パッチRelease 3、ログ保全、侵害疑いの判断と初動対応を公式情報に基づき整理します。

この記事の目次 10項目から選ぶ

冒頭要約

米国CISAは2026年8月31日、PaperCut NG/MFのCVE-2026-81578とCVE-2026-82078をKnown Exploited Vulnerabilities(KEV)カタログへ追加しました。PaperCutは、対象を全バージョンのPaperCut NG/MFとし、実際の顧客インシデントを確認して調査中です。

まず、PaperCut NG/MF Application Serverの有無、全ノードの版、インターネットからの到達性、適用済み緊急パッチのリリース、server.logなどの証跡を確認します。外部公開中なら、ベンダー案内に従ってWebインターフェースを信頼済みIPからだけ到達できる状態へ制限します。

2026年9月2日時点の公式案内は、v24・v25・v26向けEmergency Patch Release 3です。Release 1または2を適用済みでもRelease 3が推奨されています。不審なプロセス、設定変更、ログ欠損がある場合は、パッチ適用だけで閉じず、証跡保全とインシデント対応へ切り替えてください。

この記事は2026年9月2日時点の確認結果です

PaperCutの緊急アドバイザリは調査継続中で、パッチや調査指標が更新されています。作業開始時と完了時に、必ずベンダーの緊急アドバイザリを再確認してください。CISAの2026年9月14日という期限は米国連邦政府機関向けで、日本の全組織に同じ法的期限が適用されるという意味ではありません。


何が起きたか:2件のPaperCut脆弱性とは

PaperCut公式アドバイザリは、管理用Webインターフェースの認証前処理に関係するCVE-2026-81578と、データベース接続機能のクラス選択に関係するCVE-2026-82078を説明しています。CISA KEVは、2件を組み合わせて悪用される可能性を記載しています。

確認項目2026年9月2日時点の公式情報
対象製品PaperCut NG、PaperCut MFの全バージョン
CVE-2026-81578認証なしで一部のシステム設定を変更できる可能性。PaperCut評価はCVSS v4.0 8.8(HIGH)
CVE-2026-82078設定を操作できる主体が、PaperCutサーバープロセスの権限でクラスパス上のJavaバイトコードを実行できる可能性。PaperCut評価はCVSS v4.0 9.4(CRITICAL)
CISA KEV追加日2026年8月31日
CISA KEV期限2026年9月14日(米国連邦政府機関向け)
ベンダーの現行対策インターネット公開制限、Emergency Patch Release 3、調査指標の確認
Release 3の対象PaperCut NG/MF v24、v25、v26
v23以前最新バージョンへのアップグレードが推奨されている

ここで重要なのは、CVSSの数値だけでなく、認証前の設定変更と、その設定を起点にした影響が連続し得る点です。記事では悪用の再現方法を扱いません。防御側は、製品と公開範囲を確定し、修正、ログ保全、影響確認を並行して進めます。

影響対象と対象外を混同しない

PaperCutの緊急アドバイザリが対象としているのはPaperCut NGとPaperCut MFです。同じブランドでも、次は今回のアドバイザリの対象外と説明されています。

  • PaperCut Hive、PaperCut Pocket
  • Mobility Print
  • Print Deploy server
  • User Client、Print Deploy client、Mobility Print installerなどのクライアントソフト

ただし、契約名やデスクトップアプリだけを見て対象外と判断しないでください。組織内にPaperCut NG/MF Application Server、Site Server、Secondary/Print Serverがないか、資産台帳、仮想基盤、クラウド、バックアップ、運用委託先を含めて確認します。


読者別の影響:誰が何を確認するか

読者・担当まず確認すること見落としやすい点
個人・小規模管理者製品名、完全な版、Application Serverの公開範囲、保守窓口Hive/PocketとNG/MFを混同する
情シス・学校IT本番、拠点、Site Server、Secondary/Print Server、委託先主サーバーだけ直し、拠点側を残す
サーバー・ネットワーク担当DNS、NAT、ロードバランサー、VPN、許可元、管理経路管理画面だけでなくWeb Printなどの到達経路を見落とす
SaaS・ID管理者SAML、管理者、サービスアカウント、外部DB連携SSOがあれば認証前の処理も安全と思い込む
SOC・CSIRTserver.log、EDR、ネットワーク、OS、設定変更の時系列更新や再起動の前に証跡を確保しない
業務責任者印刷、スキャン、課金、カード認証、停止許容時間セキュリティ更新後の業務確認を省略する

PaperCutは教育、医療、企業などで印刷・複合機運用を集約します。可用性を理由に公開制限や更新が遅れないよう、技術担当、業務責任者、保守ベンダーの判断者を早期にそろえてください。


なぜ重要か

今回の優先度を上げる根拠は、次の三つです。

  1. 既知の悪用が確認されている:CISAが2件をKEVへ追加しています。
  2. 認証前の設定変更が関係する:通常の管理者ログイン監視だけでは、確認範囲が不足する可能性があります。
  3. ベンダー対応が更新中である:Release 3はRelease 2を置き換え、追加の堅牢化と既知の回帰修正を含みます。

一方、KEV掲載だけで自組織の侵害を断定することはできません。外部到達性、適用済みリリース、ログ、設定、ホスト挙動を組み合わせて判断します。アラートがないことや、公開された指標が見つからないことも、安全の証明にはなりません。


まず確認すること:PaperCut影響確認チェックリスト

作業票にはインターネット公開管理画面の緊急点検チェックリストを併用できます。

1. 製品と全コンポーネントを確定する

  • PaperCut NG、MF、Hive、Pocket、Mobility Print、Print Deployのどれを利用しているか確認した
  • Application Server、Site Server、Secondary/Print Serverを本番・拠点・DR・検証まで列挙した
  • 各サーバーの完全なバージョン、ビルド、OS、所有者、保守窓口を記録した
  • v24、v25、v26か、v23以前かを区別した
  • 委託運用の場合、資産、更新、ログ保全、インシデント連絡の責任分界を確認した

2. インターネット到達性を確認する

  • Application ServerのWebインターフェースがインターネットから到達可能か確認した
  • DNS、NAT、ロードバランサー、リバースプロキシ、VPN、トンネル、直接公開を確認した
  • 管理画面、ユーザー画面、Web Print、APIなどの公開経路を整理した
  • 外部公開中なら、承認済み手順で信頼済みIPだけに制限した
  • 「検索で見つからない」「URLが複雑」という理由だけで非公開と判断していない

3. パッチのリリースを確認する

  • 適用済みなのがEmergency Patch Release 1、2、3のどれか確認した
  • Release 1または2で止まっている場合、Release 3への更新計画を決めた
  • v24・v25・v26は公式アドバイザリの対応ビルドとチェックサムを照合した
  • v23以前は、現行サポート版へのアップグレード経路を保守窓口と確認した
  • Site ServerとSecondary/Print Serverを含む対象範囲を確認した

4. 変更前の証跡を保全する

  • PaperCutのserver.log、管理・アプリケーションログ、ジョブログを保全した
  • EDR、OS、認証、ファイアウォール、プロキシ、DNS、ネットワーク監視のログを保全した
  • 現在の版、パッチ、管理者、連携、設定、サービス、プロセス、時刻同期を記録した
  • ログの欠損、予期しない切り詰め、保持期間不足を「異常なし」と扱っていない
  • 証跡のコピー先、取得者、取得時刻、ハッシュ、アクセス権を記録した

5. 公式の調査観点を確認する

  • PaperCutサーバープロセスから説明できない子プロセスが起動していないか確認した
  • server.logに説明できないデータベース接続エラーや設定変更の痕跡がないか確認した
  • 心当たりのないリモート管理ソフト、サービス、アカウント、永続化設定がないか確認した
  • EDRやネットワーク監視の隔離・遮断アラートを、業務障害として閉じていないか確認した
  • 公開指標が見つからないことだけで、侵害なしと結論付けていない

推奨される初動対応

やること

  1. 対象と責任者を固定する:全サーバー、版、公開経路、業務、技術責任者、保守窓口を一覧にします。
  2. 外部到達を制限する:Application Serverがインターネット公開中なら、PaperCutの案内に従い、信頼済みIP、社内経路、承認済みVPNなどへ限定します。
  3. 変更前の証跡を保全する:ログ、設定、プロセス、サービス、アカウント、ネットワーク状態を、時刻と取得者を付けて保全します。
  4. Release 3または正式な更新経路を確認する:以前の緊急パッチで止めず、現在のアドバイザリ、対象製品、ビルド、チェックサム、保守契約を確認します。
  5. 復旧可能性を確保して更新する:テスト済みバックアップ、停止時間、ライセンス、DB、SAML、カード/ID連携、Site Server、ロールバック条件を確認します。
  6. 更新後の版と業務を確認する:管理・利用者ログイン、印刷、スキャン、課金、カード認証、ジョブログ、監視、バックアップを確認します。
  7. 不審点があれば対応レベルを上げる:侵害が疑われる場合はネットワーク隔離、証跡保全、影響範囲調査、クリーン環境からの再構築をCSIRTと判断します。
Release 3は以前の緊急パッチを置き換えます

PaperCutはRelease 3を累積パッチとして案内し、Release 2までを適用済みの環境にもRelease 3を推奨しています。Release 3はSAMLログインと旧Microsoft SQL Serverドライバー利用時の回帰修正も含みます。更新後は、セキュリティ項目だけでなく認証と業務機能を確認してください。

やってはいけないこと

  • 公開された攻撃手順、細工したリクエスト、未承認の検証ツールを本番やインターネット上の環境へ試さない
  • server.log、設定、プロセス、ネットワーク状態を保全する前にログ削除、初期化、再構築を始めない
  • Web検索や管理画面の表示だけで、全サーバーと公開経路を確認済みとしない
  • Release 1または2の適用を、Release 3と取り違えない
  • SSO、MFA、WAF、VPNのどれか一つだけを理由に対象外と判断しない
  • パッチ成功だけで、過去の設定変更やホスト侵害まで解消したと判断しない
  • ログ、ユーザー名、内部URL、IP、構成、個人情報を公開チャットや一般Issueへ貼り付けない

記録すべきこと

製品(NG / MF / Hive / Pocket / その他):
環境 / 所有者 / 業務責任者 / 保守窓口:
Application / Site / Secondary Server一覧:
確認前バージョン / ビルド / OS:
公開URL / DNS / NAT / LB / プロキシ / VPN:
外部到達性 / 確認元 / 確認日時:
暫定公開制限 / 実施者 / 承認者 / 実施日時:
適用済み緊急パッチのRelease / ビルド / 根拠:
保全したログ / 対象期間 / ハッシュ / 保管先:
設定・管理者・サービス・プロセスの確認結果:
EDR・ネットワーク監視・認証の確認結果:
バックアップ / 復元テスト / ロールバック条件:
更新後バージョン / 全コンポーネント:
印刷・スキャン・認証・課金・監視の確認結果:
対象外・影響なし・未確認の根拠:
残リスク / 再確認日 / エスカレーション先:

秘密値や個人情報を記録票へ直接貼り付けず、管理用ID、所有者、保管場所、ハッシュ、確認日時で追跡します。


危険度・優先度とエスカレーション条件

優先度判断の目安推奨する動き
緊急PaperCut NG/MFが外部公開中でRelease 3未適用、または適用Release不明直ちに信頼済みIPへ制限し、保全、Release 3、影響確認を並行する
緊急不審な子プロセス、リモート管理ソフト、設定・アカウント変更、ログ欠損があるCSIRTへ上げ、侵害疑いとして隔離、保全、スコープ確認、再構築を判断する
NG/MF全バージョンで、外部到達性やパッチ状態を説明できない責任者と確認期限を固定し、未確認のまま通常運用を続けない
Release 1または2適用で止まっているRelease 3の適用とSAML・DB連携を含む業務確認を実施する
外部非公開で不審点はないが、NG/MFを運用している証跡を保全し、正式な更新計画、全コンポーネント、監視を確認する
通常監視対象外製品を契約と実環境で確認済み、またはRelease 3適用と全経路・全サーバーの確認が完了根拠と日時を残し、ベンダー更新の監視と定期点検へ移る

次の条件が一つでもあれば、通常の脆弱性管理だけで閉じず、インシデントレスポンスへ移ります。

  • PaperCutサーバープロセスから説明できない子プロセスや外部通信がある。
  • 心当たりのない管理者、設定、サービス、リモート管理ソフトがある。
  • server.logが欠損、切り詰め、削除され、対象期間を説明できない。
  • EDR、ネットワーク監視、認証ログに隔離・遮断・異常の記録がある。
  • 印刷データ、スキャン、アドレス帳、カード情報、認証連携など機微な情報への影響を否定できない。
  • パッチ後も不審な挙動や設定が残る、またはクリーンな復旧点を特定できない。

PaperCutは侵害が疑われる場合、現在のサーバーバックアップを確保し、Application Serverを完全に消去・再構築して、不審な挙動より前のクリーンなバックアップから復元する案内を示しています。実施時は先に証跡を保全し、CSIRT、フォレンジック担当、業務責任者、保守窓口と復旧点を判断してください。


よくある誤解

「Release 2を適用したので対応完了」

2026年9月2日時点ではRelease 3が最新です。PaperCutはRelease 2適用済みでもRelease 3を推奨しています。適用済みという記録だけでなく、Release番号とビルドを確認してください。

「管理画面をVPN内に置けば調査は不要」

公開制限は重要な低減策ですが、過去にインターネットから到達できた期間や、VPN以外の経路がなかったことまでは証明しません。変更前の公開経路と対象期間のログを確認します。

「SAMLやMFAを使っているので影響しない」

CVE-2026-81578は認証前の管理機能処理に関係します。通常ログインのSAMLやMFAだけで対象外とは判断できません。製品、版、公開範囲、パッチを確認してください。

「PaperCutの製品はすべて対象」

公式アドバイザリはNG/MFを対象とし、Hive/Pocket、Mobility Print、Print Deploy server、クライアントソフトを対象外としています。ブランド名だけでなく、導入しているサーバー製品を確定します。

「公開された侵害指標がなければ安全」

PaperCut自身が、指標が見つからないことは非侵害の確認にならないと注意しています。ログの有無、保持期間、設定、プロセス、ネットワークの複数証跡から判断します。

「CISAの9月14日は日本企業にも一律の法的期限」

KEVの期限は米国連邦政府機関向けです。ただし、既知の悪用、全バージョン対象、外部公開の有無は、日本の組織でも優先度を決める重要な根拠になります。


関連用語・関連ページ


公式情報・参考情報

関連テーマを体系的に学ぶ 脆弱性管理とは?CVE・CVSS・KEV・EPSSで決める対応優先度
ESC