脆弱性 / VULNERABILITIES / ZERO-DAY
PaperCut NG/MFでゼロデイ脆弱性を悪用した攻撃を確認、緊急パッチを公開 — インターネット公開サーバは即時遮断を
PaperCutが全バージョンのPaperCut NG/MFに影響する脆弱性の悪用を確認。大学顧客からの情報で再現に成功し、v25とv26向け緊急パッチを公開した。インターネットに公開されたサーバは直ちにアクセス制限が必要だと同社は呼びかけている。
PaperCut Softwareは2026年8月27日、同社の印刷管理ソフトウェアであるPaperCut NGおよびPaperCut MFの全バージョンに影響する脆弱性が、実際に悪用されていることを確認したと発表した。同社は緊急のセキュリティアドバイザリを公開し、対象バージョン向けの緊急パッチを提供している。
何が起きたのか
PaperCutによると、同社のセキュリティ対応チームは、ある大学顧客のセキュリティチームとデジタルフォレンジック・インシデント対応チームから提供された情報を基に調査を進め、PaperCut NG/MFのコードに脆弱性が存在することを再現できた。悪用された事例は顧客環境で確認済みであり、同社は「active exploitation(積極的な悪用)」が起きているとして注意を呼びかけている。
影響を受けるのはPaperCut NGとPaperCut MFの全バージョンである。同社は「Who is potentially impacted」として、バージョンを問わず両製品の利用者が対象になると明記している。
緊急パッチと入手方法
PaperCutはインターネットに公開されたサーバで他の緩和策を取れない顧客向けの緊急パッチとして、以下のバージョンを公開した。
- PaperCut MF v26 — Windows(exe)、Linux(sh)、macOS(dmg)
- PaperCut MF v25 — Windows(exe)、Linux(sh)
各インストーラーにはSHA256チェックサムが併記されている。同社はv25とv26のダウンロードリンクとチェックサムをアドバイザリ内で案内している。v24以前の利用者についても、速やかにv25またはv26への更新が求められる。
インターネット公開サーバは直ちに遮断を
PaperCutは「Immediate action required」として、PaperCut NG/MFのアプリケーションサーバが公共のインターネットからアクセス可能な場合は、直ちに信頼できるIPアドレスのみに制限することを推奨している。同社はファイアウォールルールやネットワークアクセス制御などで、PaperCutサーバのWebインターフェースを信頼できないインターネットアドレスから到達できないようにすることを求めている。
この緊急パッチは、公開サーバで他の緩和策を実施できない顧客向けの暫定措置と位置づけられている。恒久的な修正を含む正式な更新が今後提供される見込みだが、まずは公開面の遮断が最優先の緩和策となる。
侵害の痕跡と調査状況
同社は侵害の調査ガイダンスとして、以下のような兆候を確認するよう案内している。
PaperCut server.logファイルの欠落、予期せぬ切り詰め、または削除
PaperCutは、検証済みの具体的な侵害指標(IoC)や追加の調査ガイダンスについては、入手次第アドバイザリ上で順次公開するとしている。現時点では、調査は継続中であり、詳細な脆弱性の技術的根拠やCVE番号はアドバイザリでは明示されていない。
同社はまた、緊急対応チームが大学顧客の協力を得て再現に成功したことで、修正の開発が進んだと説明している。追加情報が判明し次第、同一アドバイザリが更新される予定である。
利用者への影響と日本組織への示唆
PaperCut NG/MFは国内外の大学、企業、自治体で広く利用される印刷管理基盤である。印刷サーバは学内や社内ネットワークに置かれることが多いが、リモート印刷や管理のためにインターネットへ公開している事例も少なくない。今回の脆弱性は全バージョンが対象であり、公開された印刷サーバは外部から直接悪用される可能性がある。
PaperCutは、公開サーバを持つ組織に対して**「信頼できるIPのみに制限する」**という具体的な緩和策を推奨している。日本国内でPaperCutを利用する組織は、PaperCutサーバがインターネットに公開されていないかを資産管理台帳やファイアウォール設定で確認し、公開されている場合は直ちに制限することが重要である。緊急パッチはv25とv26で提供されているため、該当バージョンへの更新も併せて検討する必要がある。IoCについては同社が追って公開するとしているため、アドバイザリの更新を継続的に確認することが望ましい。
出典: PaperCut Software「URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27 Aug 2026)」
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。