富士フイルムビジネスイノベーション製・シャープ製MFPにパストラバーサル脆弱性

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

MFPにパストラバーサル脆弱性

富士フイルムビジネスイノベーション株式会社およびシャープ株式会社が提供する複合機(MFP)に、パストラバーサル(CWE-22)の脆弱性が存在することがJVNで公表されました。識別子はJVNVU#90160989、CVE-2026-78249です。

パストラバーサルは、本来アクセスが許可されていないファイルやディレクトリに、細工されたパス指定によって到達できてしまう種類の脆弱性です。Webアプリケーションの定番の弱点として古くから知られており、機器に保存された設定情報やログなど、外部に公開されるべきでないデータが読み出されるリスクにつながります。オフィスに常設され、社内ネットワークにつながっている複合機は、こうした脆弱性の影響が業務全体に波及しやすい機器だといえます。

影響と想定される被害

当該製品のWeb管理インターフェースにログイン可能な攻撃者により細工されたリクエストを処理した場合、機器内部の重要な情報が窃取される可能性があります。

CVSSスコアはCVSS:4.0で基本値6.9、CVSS:3.1で基本値4.9とされています。影響を受ける機器は広範囲に及ぶとしており、詳細は各開発者が提供する情報を確認するよう案内されています。

ここで押さえておきたいのは、攻撃者があらかじめWeb管理インターフェースにログインできる状態であることが前提になっている点です。つまり、管理画面の認証情報が適切に管理され、不要なアカウントが残っていなければ、ただちに誰でも悪用できるという性質のものではありません。とはいえ、管理画面のパスワードを使い回していたり、退職者のアカウントがそのまま残っていたりすると、攻撃の入口を自ら広げてしまうことになります。脆弱性そのものへの対応とあわせて、日頃のアカウント管理も見直す価値があります。

今回の公表で判明していること

ベンダのステータスは、シャープ株式会社が「該当製品あり」、富士フイルムビジネスイノベーション株式会社も「該当製品あり」とされ、最終更新日はいずれも2026年9月30日です。対策としては、各開発者が提供する情報をもとにファームウェアを最新版へアップデートすること、および各開発者が提供する回避策を適用することが示されています。

この脆弱性情報は、製品利用者への周知を目的に、富士フイルムビジネスイノベーション株式会社がJPCERT/CCに報告し、JPCERT/CCが富士フイルムビジネスイノベーション株式会社およびシャープ株式会社との調整を行ったものです。

対応の優先度をどう考えるか

脆弱性情報を見たときに迷うのは、「すぐ動くべきか、様子を見るべきか」という判断です。今回のケースでは、影響が広範囲に及ぶとされていること、対策としてファームウェアの更新と回避策の適用が示されていることから、対象機器を保有している場合は、まず自社の資産台帳と照らし合わせて該当機種があるかを確認するのが第一歩になります。該当が確認できたら、各ベンダの告知ページで提供されている情報をたどり、更新の適用可否や回避策の内容を確認する流れが現実的です。

複合機は、印刷やスキャンといった日常業務の基盤になっているため、更新作業には停止時間の調整が必要になることもあります。だからこそ、「該当するかどうか」を早めに切り分け、対応が必要な場合の作業計画をあらかじめ立てておくと、現場の混乱を抑えやすくなります。

確認しておきたいポイント

  • 自社で保有している複合機のメーカーと型番を洗い出し、該当製品に含まれるか確認する
  • 各ベンダの告知ページで、対象製品の一覧と提供されている対策を確認する
  • Web管理インターフェースの認証情報が適切に管理されているか、不要なアカウントが残っていないかを見直す
  • ファームウェア更新の適用可否と、適用に伴う業務への影響を事前に検討する

これらは特別な作業ではなく、日頃のIT資産管理の延長線上で行えるものです。脆弱性情報をきっかけに、機器の棚卸しとアカウント管理をあわせて点検しておくと、次の公表にも落ち着いて対応できるようになります。