IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

エプソンのルート証明書脆弱性、対象機種と更新完了の確認方法

対象機種を型番で照合し、Web Configでルート証明書を更新。対策後の02.04以降を確認するまでの手順と、家庭用・業務用の画面の違いを整理した

30秒で分かる結論

  • 対象かどうかは、エプソン公式一覧と本体の型番を照合してください。型番の先頭が同じだけでは判断できません。
  • 対処はWeb Configからのルート証明書更新です。公式手順書は、更新後のバージョンが02.04以降であることを完了の目安としています。
  • エプソンの2026年8月28日更新の告知では、悪用した攻撃の報告は確認されていません。対象機種の確認と更新を進めてください。
この記事の目次 7項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

IT Postでは、更新手順で一番大切なのは「ボタンを押した」ではなく「直ったと確かめられた」ことだと考える。印刷できるから大丈夫、では証明書の確認にならない。今回のゴールは紙が出ることではなく、更新後の番号を確かめることだ。※個人の感想です

対象機種を型番で確認する

セイコーエプソンは2026年8月20日、一部のプリンター・スキャナーに、失効または廃止されたルート証明書るーとしょうめいしょが残っている問題を公表しました。この記事は9月17日に、公式告知・JVN・メーカーの更新手順書を読み直して整理したものです。実機で更新を試した記録ではありません。

まず、エプソン公式告知の「対象製品」を開き、本体の型番を末尾まで確認します。PCで印刷先に表示される名前だけでなく、本体のラベルや製品情報と照合すると、似た名前の別機種を選ぶ間違いを減らせます。

公式一覧の分類 掲載されている型番の例 確認の注意点
インクジェットプリンター EP-717A、EW-M638T、PX-S381L EP・EW・PXシリーズの全製品が対象という意味ではありません
レーザープリンター LP-S2290、LP-S8180 末尾の文字を含めて照合します
スキャナー DS-570W、DS-C480W プリンター以外も確認対象です
大判プリンター SC-F150、SC-T2150 業務用機器も管理台帳と照合します

これは確認方法を示すための例で、全対象の一覧ではありません。記事の例にない機種も、公式一覧で調べてください。対象台数を数えるより、自分が管理する型番が載っているかを確かめる方が確実です。

更新前に用意するもの

本体のIPアドレス、管理者のログイン情報、公式手順書を用意します。IPアドレスは、製品のネットワーク設定画面やネットワークステータスシートで確認できます。ブラウザーからその機器の設定を開く機能が「Web Config」です。

会社や店舗の共用機器では、担当者に確認してから作業します。管理者パスワードが不明なときは、推測して試したり初期化したりせず、機器の管理者やメーカーの案内で確認してください。

公式手順書は、家庭向けの代表例をEW-M638T、業務向けの代表例をPX-S381Lで説明しています。機種によって画面の見た目は異なるため、手元の画面と近い方の手順を読みます。

Web Configで更新し、02.04以降になったか確かめる

メーカーのPDFを確認しながら、次の順で進めます。家庭向けの説明はPDFの2〜5ページ、業務向けは6〜10ページです。

  1. 確認したIPアドレスをブラウザーのアドレス欄に入力する。 表示された機種が、更新したい機器と一致することを確かめます。
  2. 「ルート証明書更新」を開く。 業務向けの例では、「ネットワークセキュリティー」から管理者としてログオンしてから進みます。家庭向けでは更新の途中で管理者パスワードを求められます。
  3. 現在のバージョンを確認して更新を開始する。 画面と公式手順書の指示に従い、完了の表示を待ちます。
  4. もう一度「ルート証明書更新」を開く。 更新後の番号が02.04以降であることを確認します。手順書では、この対策後のバージョンは機種共通と説明されています。
  5. 確認結果を記録する。 IT Postでは、複数台を扱う場合、設置場所・型番・更新後の番号・確認日を残すことを勧めます。

「開始」を押しただけ、または印刷できたというだけでは、この証明書の更新完了を確認できません。途中で失敗した、番号が変わらない、画面が見つからない場合は、エラー表示と型番を控えて管理者またはメーカーに確認してください。

記録項目 記入例(説明用) 何を防ぐか
設置場所・型番 受付/EW-M638T 同じ型番が複数あるときの取り違え
更新後の番号 02.04 更新ボタンを押しただけで完了扱いすること
確認日・担当 作業した日/担当者名 更新済みの機器への重複作業

何が危険で、何が確認されていないのか

ルート証明書は、機器が通信相手を信頼する際の基点になるデータです。古い証明書が残ると、偽の証明書配信サーバーを信頼する可能性があります。JVNは、中間者攻撃ちゅうかんしゃこうげきが行われた場合、対象製品が送信する通信内容を取得される可能性があると説明しています。

識別子はCVE-2026-73542、JVNの管理番号はJVNVU#91609598です。CVSSの基本値はv4.0が6.3、v3.1が3.7です。異なる評価方式の数値なので、時期によって深刻さが下がったという意味ではありません。

エプソンの8月28日更新の告知では、悪用した攻撃の報告は確認されていません。「すでに情報が漏れた」と断定する話でも、「更新しなくてよい」という案内でもありません。

ファームウェア更新だけで完了としてよいか

今回の公式対策は、ルート証明書の更新です。ファームウェアの番号とルート証明書の番号を混同せず、Web Configで証明書のバージョンを確認してください。公式告知が案内する対処を超えて、すべての自動更新機能がないと断定することもできません。

IT Postの見方

IT Postでは、今回の対策を実務に落とすなら「対象を見つける・番号を確認する・記録する」の三つが肝だと考える。完了条件が書いてあるのに、更新のお知らせを回覧しただけで終わるのは惜しい。通知を読んだ人数より、確認できた機器の数を残したい。

訂正履歴

  • 「自動更新の仕組みがない」「手で打ち直す」と一律に断定した説明を訂正しました。今回の公式対策はWeb Configによるルート証明書更新です。公式手順書にある02.04以降という完了条件、対象型番の照合方法、家庭向け・業務向けの手順を追記し、機種数だけで対象を判断しない説明に改めました。

情報源

この記事を共有する

用語辞典へ