
PaperCut NG/MF のゼロデイ CVE-2026-81578 / CVE-2026-82078 - 印刷サーバーが未認証RCEの入口になった
約41分
2026年8月27日にPaperCutが緊急公表したNG/MFのゼロデイ2件が、8月31日にCISA KEVへ追加されました。認証チェック完了前にバックエンド処理が走るCVE-2026-81578と、DBドライバ名を検証せずクラスロードするCVE-2026-82078。単体では未認証RCEにならない2つが連鎖する構造、CVSSが8.8と9.4に割れる理由、緊急パッチRelease 3のビルド番号、公式が公開したIoCとログ調査手順、そして2023年のPaperCut事件との違いを一次情報から整理します。