30秒で分かる結論
- 対象かどうかは、エプソン公式一覧と本体の型番を照合してください。型番の先頭が同じだけでは判断できません。
- 対処はWeb Configからのルート証明書更新です。公式手順書は、更新後のバージョンが02.04以降であることを完了の目安としています。
- エプソンの2026年8月28日更新の告知では、悪用した攻撃の報告は確認されていません。対象機種の確認と更新を進めてください。
対象機種を型番で照合し、Web Configでルート証明書を更新。対策後の02.04以降を確認するまでの手順と、家庭用・業務用の画面の違いを整理した

IT Postでは、更新手順で一番大切なのは「ボタンを押した」ではなく「直ったと確かめられた」ことだと考える。印刷できるから大丈夫、では証明書の確認にならない。今回のゴールは紙が出ることではなく、更新後の番号を確かめることだ。※個人の感想です
セイコーエプソンは2026年8月20日、一部のプリンター・スキャナーに、失効または廃止されたルート証明書が残っている問題を公表しました。この記事は9月17日に、公式告知・JVN・メーカーの更新手順書を読み直して整理したものです。実機で更新を試した記録ではありません。
まず、エプソン公式告知の「対象製品」を開き、本体の型番を末尾まで確認します。PCで印刷先に表示される名前だけでなく、本体のラベルや製品情報と照合すると、似た名前の別機種を選ぶ間違いを減らせます。
| 公式一覧の分類 | 掲載されている型番の例 | 確認の注意点 |
|---|---|---|
| インクジェットプリンター | EP-717A、EW-M638T、PX-S381L | EP・EW・PXシリーズの全製品が対象という意味ではありません |
| レーザープリンター | LP-S2290、LP-S8180 | 末尾の文字を含めて照合します |
| スキャナー | DS-570W、DS-C480W | プリンター以外も確認対象です |
| 大判プリンター | SC-F150、SC-T2150 | 業務用機器も管理台帳と照合します |
これは確認方法を示すための例で、全対象の一覧ではありません。記事の例にない機種も、公式一覧で調べてください。対象台数を数えるより、自分が管理する型番が載っているかを確かめる方が確実です。
本体のIPアドレス、管理者のログイン情報、公式手順書を用意します。IPアドレスは、製品のネットワーク設定画面やネットワークステータスシートで確認できます。ブラウザーからその機器の設定を開く機能が「Web Config」です。
会社や店舗の共用機器では、担当者に確認してから作業します。管理者パスワードが不明なときは、推測して試したり初期化したりせず、機器の管理者やメーカーの案内で確認してください。
公式手順書は、家庭向けの代表例をEW-M638T、業務向けの代表例をPX-S381Lで説明しています。機種によって画面の見た目は異なるため、手元の画面と近い方の手順を読みます。
メーカーのPDFを確認しながら、次の順で進めます。家庭向けの説明はPDFの2〜5ページ、業務向けは6〜10ページです。
「開始」を押しただけ、または印刷できたというだけでは、この証明書の更新完了を確認できません。途中で失敗した、番号が変わらない、画面が見つからない場合は、エラー表示と型番を控えて管理者またはメーカーに確認してください。
| 記録項目 | 記入例(説明用) | 何を防ぐか |
|---|---|---|
| 設置場所・型番 | 受付/EW-M638T | 同じ型番が複数あるときの取り違え |
| 更新後の番号 | 02.04 | 更新ボタンを押しただけで完了扱いすること |
| 確認日・担当 | 作業した日/担当者名 | 更新済みの機器への重複作業 |
ルート証明書は、機器が通信相手を信頼する際の基点になるデータです。古い証明書が残ると、偽の証明書配信サーバーを信頼する可能性があります。JVNは、中間者攻撃が行われた場合、対象製品が送信する通信内容を取得される可能性があると説明しています。
識別子はCVE-2026-73542、JVNの管理番号はJVNVU#91609598です。CVSSの基本値はv4.0が6.3、v3.1が3.7です。異なる評価方式の数値なので、時期によって深刻さが下がったという意味ではありません。
エプソンの8月28日更新の告知では、悪用した攻撃の報告は確認されていません。「すでに情報が漏れた」と断定する話でも、「更新しなくてよい」という案内でもありません。
今回の公式対策は、ルート証明書の更新です。ファームウェアの番号とルート証明書の番号を混同せず、Web Configで証明書のバージョンを確認してください。公式告知が案内する対処を超えて、すべての自動更新機能がないと断定することもできません。
IT Postでは、今回の対策を実務に落とすなら「対象を見つける・番号を確認する・記録する」の三つが肝だと考える。完了条件が書いてあるのに、更新のお知らせを回覧しただけで終わるのは惜しい。通知を読んだ人数より、確認できた機器の数を残したい。
「自動更新の仕組みがない」「手で打ち直す」と一律に断定した説明を訂正しました。今回の公式対策はWeb Configによるルート証明書更新です。公式手順書にある02.04以降という完了条件、対象型番の照合方法、家庭向け・業務向けの手順を追記し、機種数だけで対象を判断しない説明に改めました。
JVNが2026年9月4日公表、エクシングの通信カラオケ用LTEアダプター「CPTrans-ME-X」に、認証不要のOSコマンド注入を含む4件の脆弱性。対象バージョンと対策の考え方を確認した
NECプラットフォームズの無線LANルーター3機種がJC-STARレベル1へ適合。自己適合宣言の意味と、購入・運用時に見る製品番号やファームウェアを整理
米CERT/CCが2026年9月8日、Bluetoothイヤホン「Skullcandy Dime 3」にペアリング認証が無い欠陥(CVE-2025-20701)があると警告。近くにいる第三者が音声やマイクを乗っ取れる恐れがあり、旧ファームウェア機は更新手段が無いという問題を確かめた
発火寸前とされたCentauri Carbonのケーブル問題で、所有者報告によればElegooが声明を出して新型ケーブルの設計変更と交換対応に動いています。コミュニティの自衛策や多色騒動の経緯とあわせて整理した