脅威動向  2026-09-06(日)配信

PaperCutの脆弱性を狙った教育機関への攻撃

攻撃者はPaperCutの認証バイパスとリモートコード実行の脆弱性チェーン(CVE-2026-81578およびCVE-2026-82078)を悪用し、教育機関のサーバーに対して侵入、探索、特権アカウントの作成、認証情報の窃取を行っています。
主要なTTP
CVE-2026-81578およびCVE-2026-82078を用いた認証バイパスとリモートコード実行
「uname」「whoami」「ver」「tasklist」等のコマンドによるホスト・ユーザー・プロセスの探索
特権アカウント(「Administrator17」)の作成
「certutil.exe」等を用いたWindowsレジストリハイブ収集ツールや認証情報窃取ツールのダウンロード
「findstr」を用いたPaperCut設定ファイルからの機密情報(パスワードやLDAP関連情報等)の探索
Meterpreter関連のJavaペイロードの取得とC2サーバーへのセッション確立
対象となる組織・利用者
インターネットに公開されたPaperCutサーバーを運用している組織(特に大学や学校などの教育機関を含むすべての利用者)。
推奨される防御アクション
PaperCutサーバーのインターネット直接公開を制限する
pc-app.exeを親プロセスとして実行されるcmd.exeやpowershell.exe、whoami、tasklist等のコマンド実行を監視する
影響を受けるサーバーに対するベンダーのパッチ適用や最新化を行う

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →