「プリンタ周りのソフトがセキュリティの穴になる」と言われてもピンと来ないかもしれません。しかし印刷管理ソフトは多くの端末とつながり、サーバーとして社内に常駐しています。攻撃者にとっては立派な入口です。今週、その代表格であるPaperCutをめぐる動きがありました。

何が起きたか

オフィスや学校で広く使われる印刷管理ソフト「PaperCut NG/MF」の脆弱性2件(CVE-2026-81578、CVE-2026-82078)が、米CISAの悪用確認済み脆弱性カタログ(KEV)に登録されました(2026年9月2日)。開発元は8月末に2度目の緊急パッチを公開しており、セキュリティ企業Huntressは、2件を組み合わせて認証を回避しサーバーでコードを実行する実際の攻撃を複数の環境で確認したと報告しています(BleepingComputer、2026年8月28日)。影響はバージョン24〜26系(Windows/Linux/macOS)です。

なぜ自社に関係があるのか

PaperCutは2023年にも別の脆弱性がランサムウェア集団に大規模に悪用された経歴があり、攻撃者の間で「狙い方が確立しているソフト」です。今回もKEV登録された以上、悪用は限定的な標的型から無差別な自動スキャンへ広がっていくのが通例です。

このニュースの読み方は2段階あります。第一に、PaperCutを使っているなら今日対応する案件だということ。CVEとCVSSの記事で書いたとおり、KEV入りは「スコアにかかわらず優先対応」のシグナルです。第二に、使っていない会社にとっても、これは「業務の脇役ソフトが入口になる」という典型例です。印刷管理、資産管理、バックアップ、リモート保守——本業のシステムほど注目されない常駐ソフトこそ、パッチが後回しになりがちで、攻撃者はそこを知っています。

明日やること

  • 自社(と情シスを兼任している関連拠点)でPaperCut NG/MFを使っているか確認する。使っていれば、開発元の緊急パッチ(Emergency Patch Release 2)を今日適用する
  • PaperCutの管理画面がインターネットから直接アクセスできる状態になっていないか確認し、社内および信頼できる接続元だけに制限する。公開資産の棚卸しの対象に印刷管理サーバーも含める
  • この機会に、印刷管理・資産管理・保守ツールなど「脇役の常駐ソフト」を資産台帳に載せ、更新担当者を決める。台帳に無いソフトはパッチのニュースが来ても気づけません

もっと知るには

KEVを使った脆弱性対応の優先順位づけはCVEとCVSSとはで、外部公開されている機器・ソフトの棚卸しの実務はVPN機器の脆弱性はなぜ狙われるのかで解説しています。

出典

PaperCut脆弱性KEVパッチ管理