PaperCutは、実際の攻撃で悪用されている2件の脆弱性を対象とした最初の修正を回避する複数の方法を研究者が発見したことを受け、PaperCut NGおよびMF向けに2回目の緊急セキュリティ修正をリリースしました。同社は、以前の緊急パッチを適用済みであっても、すべての顧客にEmergency Patch Release 2をインストールするよう呼びかけています。
PaperCutは当初、顧客のサーバーを標的とするゼロデイ攻撃について警告し、調査を継続しながら顧客が修正を適用できる時間を確保するため、CVE番号や技術的詳細を公開せずに、NGおよびMFのバージョン25と26向けの初期修正をリリースしました。今回の最新アップデートで、同社は2件の脆弱性にCVE-2026-81578およびCVE-2026-82078という識別子が付与されたことを明らかにしました。
組み合わせることでリモートコマンド実行が可能になる2件の脆弱性
CVE-2026-81578は深刻度8.8の高リスクに分類され、PaperCut NGおよびMFのWeb管理インターフェースに存在します。PaperCutの説明によると、特定の状況では、認証されていないリモートリクエストによって管理機能が標的にされ、権限確認の検査が完了する前にバックグラウンド処理を実行される可能性があります。
一方、CVE-2026-82078は深刻度9.4の緊急に分類され、データベース接続ツールに存在します。アプリケーションは、設定可能な名前に基づいてデータベースドライバーのクラスを読み込みますが、許可リストと照合して検証していません。攻撃者がシステム設定パラメーターを変更できた場合、アプリケーションのクラスパス内に存在する任意のJavaバイトコードが、PaperCutサーバープロセスの権限で実行される可能性があります。
watchTowrは、認証されていない攻撃者がこの2件の脆弱性を利用して認証を回避し、リモートコード実行に到達できると述べました。また、Huntressは、2社の顧客環境で悪用を検知し、認証前のコード実行チェーン全体を再現したと報告しています。
なぜ最初の修正では不十分になったのか?
watchTowrは、研究者が脆弱性を再現し、元の修正を回避する複数の方法を発見したほか、認証を回避する別の脆弱性も発見し、その詳細をPaperCutと共有したと説明しました。PaperCutの内部チームがHuntressおよびwatchTowrと協力して実施した追加分析に基づき、2回目のリリースには最初の修正を超える追加の強化措置が含まれています。
Huntressによると、PaperCutのログには、攻撃者がシステムを偵察するために使用したコマンドが記録されていました。また、ログからは、.class形式で16進エンコードされたJavaファイルも見つかりました。これらは、コマンドの実行や、オペレーティングシステム上のファイルの読み書きへの橋渡しとして使用されていました。同社によると、確認されたコマンドは、マルウェアの展開や永続化メカニズムの作成を目的としたものには見えませんでした。
影響を受けるバージョンと対応措置
Emergency Patch Release 2は、Windows、Linux、macOS上のPaperCut NGおよびMFのバージョン24、25、26向けに提供されています。バージョン23以前を使用している顧客は、これらのバージョン向けの修正を待つのではなく、最新バージョンへアップグレードする必要があります。アップグレードの対象には、サブサーバー、プリントサーバー、Site Serversも含まれます。一方、同社によると、Print DeployおよびMobility Printのコンポーネントは影響を受けず、更新も必要ありません。
- ファイアウォールまたはネットワークアクセス制御を使用して、Webインターフェースへのアクセスを信頼できるIPアドレスに制限する。
- pc-app.exeプロセスから発生した不審な活動を検索する。
- server.logを調査し、欠落または切り詰められたファイル、および次の2つのエラーメッセージを探す:ERROR No suitable driver found for jdbc:no:x、ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST。
- PaperCut Application Serverに関連する侵入検知システム、エンドポイント監視、ネットワーク監視のアラートを確認する。
システム管理者にとって重要なこと
実務上最も重要な点は、研究者が回避方法を特定できたため、最初の修正をインストールしただけではリスクが解消されたことにならないということです。そのため、システム管理者は2回目のリリースを必須の修正として扱い、管理インターフェースの露出を減らし、侵害の兆候を確認する必要があります。PaperCutは侵害後に攻撃者が何を行ったのかを引き続き調査しており、攻撃の実行主体を特定したり、最終的な侵害指標を公開したりしていませんが、現時点では活動は限定的かつ標的型であるように見えるとしています。
このインシデントは、2023年にCVE-2023-27350を通じてPaperCutサーバーが標的にされたことを踏まえると、さらに重要性を増します。CVE-2023-27350は、認証を回避してリモートコードを実行できる脆弱性です。ただし、情報源は、現在の攻撃の背後に同じ組織や手法が存在することを証明しておらず、侵害後の詳細も引き続き調査中です。