印刷管理製品 PaperCut NG/MF に、認証迂回と安全でない動的クラスロードを連鎖させた事前認証リモートコード実行 (RCE) の脆弱性が野放しで悪用されており、8 月 28 日にリリースされた当初の緊急パッチにバイパスが見つかったため、PaperCut は 2 度目の緊急パッチを配布しました。初報は 8 月 27 日、Huntress による観測は 8 月 26 日にさかのぼります。
主なポイント
- 脆弱性は CVE-2026-81578 (CVSS 8.8、Web 管理画面の認証迂回) と CVE-2026-82078 (CVSS 9.4、DB 接続ユーティリティの動的クラスロード欠陥) の 2 件で、連鎖により未認証で任意 Java コード実行が可能
- Huntress は 8 月 26 日時点の PaperCut ログから Base64 でエンコードされた偵察コマンドの実行を検出。攻撃は野放しで進行中
- PaperCut は 8 月 28 日にバージョン 24 / 25 / 26 向け緊急パッチを公開したが、watchTowr / Huntress との共同解析で回避手法が判明し、同日中に「Emergency Patch Release 2」を再配布
- 管理者は最新パッチへ即時更新し、Web 管理画面のインターネット直接公開の停止、ログの Base64 コマンドやプロセス生成の点検を推奨
- PaperCut 全世界 5 万 5,000 組織超が導入している大規模プラットフォームであり、パッチ適用状況によっては横展開・ランサム展開に発展する懸念
出典: PaperCut releases second emergency patch for exploited flaws