KEV
📰 過去報告:8/28
PaperCut NG/MFに重要な機能に対する認証の欠如(CWE-306)の脆弱性が存在する。認証されていない遠隔の攻撃者が影響を受けるシステムの設定を不正に変更することが可能である。本脆弱性は別の脆弱性(CVE-2026-82078)と連鎖させて悪用される恐れがある。CISAは2026年9月14日までの対応を推奨している。
8/28 報告の事例と同様、CISAから注意喚起が出されている認証不備の脆弱性です。利用中の環境では推奨期日までの対応確認が必要です。
なぜご自身の組織で確認すべきか企業環境で広く使われる印刷管理ソフトPaperCut NG/MFにおいて認証欠如の脆弱性が悪用対象としてKEVに追加されており、パッチ適用等の対応が必要です。
攻撃手法(確認済み)
認証されていない遠隔の攻撃者によってシステム設定が改ざんされ、不正なシステム制御や情報漏洩につながるおそれがある。
自組織チェックポイント
ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠すること。緩和策が適用できない場合は製品の使用を中止すること。