セキュリティ PaperCutの印刷管理ソフトに緊急パッチ第2弾、なぜ「直したはずが直っていない」事態になったのか。中身を確かめる 大学や図書館でも使われる印刷管理ソフト「PaperCut」の脆弱性、最初の緊急パッチも研究者に突破され、異例の「第2弾」投入に至った経緯を確かめた
30秒で分かる結論
オーストラリアのPaperCut Softwareは2026年8月27日、印刷管理ソフト「PaperCut NG」「PaperCut MF」(学校・図書館・企業など幅広い組織で使われる、複数のプリンターや複合機の利用状況・課金を一元管理するソフトウェア)に、実際の攻撃で悪用されている2件の脆弱性(セキュリティ上の欠陥)を公表しました。データベース接続ユーティリティの安全でない動的クラスロードに起因する深刻度Criticalの脆弱性(CVE-2026-82078、CVSS9.4)と、Web管理画面のアクセス制御の不備による脆弱性(CVE-2026-81578、CVSS8.8)の2件で、認証情報を持たない攻撃者がこれらを組み合わせることで、システム設定を書き換え、最終的に任意のコードを実行できる可能性があります。同社は8月28日、対象バージョン(25・26系、続いて24系)向けに緊急パッチを公開しましたが、セキュリティ研究者(watchTowr・Huntress)がこのパッチにも複数の回避方法を発見したため、同日中に第2弾となる緊急パッチ(Emergency Patch Release 2)を公開する異例の展開になりました。すでに第1弾のパッチを適用済みの利用者にも、第2弾の適用が強く呼びかけられています。
まず初めに
*「緊急パッチを出しました」と発表したその日のうちに、「実はそのパッチも突破されました」と言い直す羽目になるベンダーを見ると、なんとも言えない気持ちになる。*印刷管理ソフトという、普段はコピー機の裏側で黙々と動いている地味な存在が、突如として「認証なしで乗っ取れる」という最悪級の欠陥を抱えていたと知らされるだけでも十分に厄介なのに、その火消しのために出した最初のパッチまで、研究者にあっさり回避策を見つけられてしまった。*一度目の消火活動で鎮火したと思ったら、実は燃え広がっていた、という展開である。*学校や図書館、オフィスの印刷管理を任されている担当者にとっては、気の休まらない一週間だったに違いない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
オーストラリアのPaperCut Softwareは、複数のプリンターや複合機の利用状況・課金・アクセス権限を一元管理する印刷管理ソフト「PaperCut NG」(企業・官公庁向け)と「PaperCut MF」(複合機組み込み版)を開発・提供している企業です。両製品は世界中の大学・学校・図書館・企業などで広く導入されており、日本国内にも法人向けの窓口を構えています。
同社は2026年8月27日、両製品に実際の攻撃で悪用されている脆弱性が存在するとして、セキュリティ情報を公表しました。1つは、データベース接続ユーティリティにおける安全でない動的クラスロード(プログラムの部品を実行時に読み込む仕組み)に起因する脆弱性(CVE-2026-82078、CVSS基本値9.4、深刻度Critical)、もう1つは、Web管理画面のアクセス制御に不備がある脆弱性(CVE-2026-81578、CVSS基本値8.8、深刻度High)です。この2つを組み合わせることで、認証情報を持たない攻撃者でも、Web管理画面から設定を書き換え、最終的に任意のコードをサーバー上で実行(リモートコード実行)できる可能性があるとされています。
生成AIによるイメージ。実物や実際の画面ではありません。
PaperCutによると、今回の脆弱性は、ある大学の顧客のセキュリティチームおよびデジタルフォレンジック・インシデント対応チームから提供された情報をもとに再現・特定したもので、公表時点ですでに実際の攻撃被害(侵害インシデント)が確認されている顧客が存在するとしています。同社は8月28日、バージョン25系・26系向けにまず緊急パッチを公開し、同日中に24系向けのパッチも追加公開しました。
ところが、セキュリティ企業のwatchTowrとHuntressがこの脆弱性を独自に再現・検証したところ、最初の緊急パッチには複数の回避方法が存在し、加えて別の認証回避の脆弱性も新たに見つかったことが判明しました。これを受けてPaperCutは、同じ8月28日のうちに「Emergency Patch Release 2」と呼ぶ2回目の緊急パッチを公開し、すでに1回目のパッチを適用済みの利用者に対しても、あらためて2回目のパッチを適用するよう強く呼びかけています。
なぜ重要なのか
今回の事案が重要なのは、単に深刻な脆弱性が見つかったというだけでなく、緊急パッチそのものが不十分で、同じ日のうちに作り直しを迫られたという展開の速さにあります。ソフトウェアの脆弱性対応では、パッチを当てれば一段落、というのが通常の流れですが、今回はセキュリティ研究者による検証がパッチの不備を即座に暴き出し、ベンダー側が急きょ「第2弾」を用意する事態になりました。これは、攻撃者だけでなく防御側の研究者も、脆弱性やパッチの検証を極めて短時間で行える時代になっていることを示しています。
また、印刷管理ソフトは、直接お金や個人情報を扱うシステムではないと軽視されがちですが、社内ネットワークに接続されたサーバーソフトウェアである以上、そこを足がかりに社内ネットワークの奥深くへ侵入されるリスクがあります。大学・学校・図書館・企業など、幅広い組織で使われている点も、影響範囲を広げる要因です。
私たちへの影響
一般の個人利用者が、自宅のパソコンで「PaperCut」を直接使っているケースは基本的にありません。今回の影響を直接受けるのは、大学・学校・図書館・企業などで、印刷管理ソフト「PaperCut NG」「PaperCut MF」の運用を担当しているIT管理者です。該当する組織のシステム管理者は、まず自組織で稼働しているPaperCutのバージョンを確認し、8月28日公開の「Emergency Patch Release 2」を、1回目のパッチの適用状況にかかわらず速やかに適用することが求められます。
生成AIによるイメージ。実物や実際の画面ではありません。
一般の利用者としては、勤務先や通っている学校・図書館の印刷システムがPaperCutを使っている場合、IT部門から緊急のシステムメンテナンスやパスワード変更の案内が来る可能性があることを、頭の片隅に置いておくとよいでしょう。直接の対応が必要になるのは基本的に組織のIT管理者ですが、身に覚えのないメンテナンス通知やログイン情報の再設定を求める連絡があった場合は、それ自体が別の詐欺である可能性も考慮し、正規の窓口を通じて確認することをおすすめします。
初心者が知っておくべきこと
「印刷管理ソフト」とは、組織内の複数のプリンターや複合機について、誰が・いつ・どれだけ印刷したかを記録し、部門ごとの印刷コストの管理や、利用者ごとの印刷権限の設定などを行うためのソフトウェアです。大量の印刷が発生する大学や企業、図書館などで、コストの見える化や無駄な印刷の抑制を目的に広く導入されています。
「ゼロデイぜろでい 」とは、ソフトウェアの開発元が対策(修正パッチ)を用意する前に、脆弱性が実際の攻撃に悪用されてしまう状態、またはそうした脆弱性そのものを指す言葉です。開発元が原因を特定し、パッチを配布するまでの間、利用者側で取れる対策が限られる点が特徴です。
IT Postの見方
IT Postでは、PaperCutが大学の顧客からの情報提供を受けて迅速に脆弱性を特定し、公表とほぼ同時に緊急パッチを用意した初動対応そのものは、評価してよいと考えます。ただ、その初動のパッチが半日と経たずに研究者に穴を見つけられてしまったというのは、もう笑うしかない展開だ。 「直しました」と発表した舌の根も乾かぬうちに「実はまだ直っていませんでした」と言い直す羽目になったベンダーの心中は、察するに余りあります。
一方で、IT Postが注目したいのは、この脆弱性を最初に持ち込んだのが攻撃者ではなく、大学のセキュリティチームだったという点です。地道に自組織の異常を検知し、ベンダーへ情報提供までこぎつけた現場の対応があったからこそ、今回の一連の是正が動き出しました。派手さはありませんが、セキュリティは結局のところ、こうした現場の地道な監視の積み重ねに支えられているのだと、IT Postでは考えます。※個人の感想です
今後どうなりそうか
PaperCutは今後、Emergency Patch Release 2の適用状況を注視しつつ、必要に応じてさらなる修正を行う可能性があります。セキュリティ研究者による検証が今回のように迅速に進む以上、追加の回避策や新たな脆弱性が見つかる可能性も否定できません。国内外で同ソフトを導入している組織の対応状況や、実際の被害の広がりについて、IT Postでは続報が確認され次第あらためて取り上げます。