KEV
📰 過去報告:9/1
PaperCut NG/MFに安全でないリフレクションの脆弱性が存在する。攻撃者はシステム設定パラメータを操作し、PaperCutサーバープロセスのセキュリティコンテキスト下でアプリケーションクラスパス上の任意のJavaバイトコードを実行する可能性がある。この脆弱性は別の脆弱性(CVE-2026-81578)と連鎖して悪用されるおそれがある。CISAは2026年09月14日までの対応を推奨する。
9/1報告と同じPaperCut NG/MFに関する別の脆弱性です。前回報告の脆弱性と連鎖して悪用されるおそれがあるため、利用環境では併せて対応状況をご確認ください。
なぜご自身の組織で確認すべきかCISA KEVに登録されたPaperCut NG/MFの任意コード実行脆弱性であり、悪用が確認されているため。
攻撃手法(確認済み)
サーバープロセスの権限での任意コード実行およびシステム設定の不正変更
自組織チェックポイント
ベンダーの指示に従い緩和策を適用すること。CISAのBOD 26-04および「フォレンジックトリアージ要件」のガイダンスを遵守し、クラウドサービスの場合は適切なガイダンスに従うこと。緩和策が利用できない場合は製品の使用を中止すること。