FORSMILE
EN
セキュリティ2026/09/30

【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される

富士フイルムビジネスイノベーション製とシャープ製の複合機に、パストラバーサルの脆弱性 CVE-2026-78249 が公表されました。今すぐ行うのは、対象機種を対策済みファームウェアへ更新し、管理者パスワードを初期値から変えることです。攻撃には管理画面へログインできることが前提です。シャープの対象は北米向け2機種、富士フイルムは28行。対策版は19行が1.50.6、9系列は別番号です。

← ブログ一覧へ / Back to Blog

オフィスの複合機(MFP)に、機器内部の重要な情報を読み出せる脆弱性が公表されました。
JPCERT/CCが2026年9月30日に JVNVU#90160989 として公表し、富士フイルムビジネスイノベーションとシャープの両社が同日に告知を出しています。CVE番号は CVE-2026-78249、種別はパストラバーサル(CWE-22)です。
JVNは影響を受ける機器が「広範囲に及びます」と書いています。

⚠ CVE Score — 中危険度 / MEDIUM
6.9MEDIUMCVSS v4.0CVE-2026-78249

今すぐ行う対策

  • ✓自分の複合機の機種名を確認する。シャープなら BP-1360M / BP-1250M 以外は今回の告知の対象ではない。富士フイルムなら、この記事の対象商品リスト(28行)で機種名の行を探す
  • ✓該当したら、その行の「対策済バージョン」を見る。
    「1.50.6にすればいい」と覚えない。9つの系列は番号の付け方が違う
  • ✓富士フイルムでEP-BB自動更新を使っているなら、提供され次第自動で更新される。使っていないならカストマーコンタクトセンターへ相談する
  • ✓シャープの対策ファームは担当のサービスに問い合わせる(告知にそう書かれている)
  • ✓★シャープ機は、バージョン番号を見て自分で「対象外」と判断しない。後述のとおりシャープの公式ページ2つで影響範囲の境界が違うので、担当のサービスに確認する
  • ✓★すぐに更新できないなら、両社が挙げている回避策を先に実施する。中心は管理者パスワードです。初期値のままなら必ず変更し、十分な長さと複雑さにし、共有する人数を最小限に絞る。広く共有されている疑いがあるなら速やかに変更する
  • ✓複合機をインターネットに直接つながない。ファイアウォールやルーターを介し、外部から入れる必要があるなら必要なIPアドレスだけに絞るかVPNを使う(富士フイルムの案内)

まず落ち着いて読んでほしい点があります。攻撃の前提は「管理画面にログインできること」です。
JVNの記述はこうです。「当該製品のWeb管理インターフェースにログイン可能な攻撃者により細工されたリクエストを処理した場合、機器内部の重要な情報が窃取される可能性があります」
CVSSのベクタも PR:H(高い権限が必要) になっています。つまり管理者として入れる相手が前提で、誰でも外から撃てるものではありません。だからこそ対処の中心はファーム更新と管理者パスワードになります。

★対象範囲が2社でまったく違う

ここを取り違えると、無用に慌てるか、逆に見落とします。
シャープの告知は「弊社が北米向けに製造しました一部のデジタル複合機」についてのもので、対象はBP-1360M と BP-1250M の2機種だけです。日本国内向けのシャープ機を使っているなら、この告知の対象には入っていません。
一方、富士フイルムの対象商品リストは28行あり、Apeos・ApeosPrint・ApeosPro・Revoria Press にまたがっています。こちらは自分の機種名を表で確かめる必要があります。

なおこの脆弱性は、富士フイルムがJPCERT/CCへ報告し、JPCERT/CCが両社との調整を行ったものです。シャープ側の告知も、CVSS v4.0のスコアは富士フイルムの評価を基に記載していると明記しています。2社の製品に同じ番号が付いているのは、そういう経緯によるものです。
発見と報告はTier Zero Security社のJim Rush氏によるものだと富士フイルムが謝辞を述べています。

シャープ:対象2機種とバージョンの見方

  • ▸対象は BP-1360M / BP-1250M(北米向け)
  • ▸★影響を受けるバージョンの記述が、シャープの日本語ページとグローバルページで違います。
    日本語ページは System version 25.11.27 及びそれ以前、グローバルページは System version: All versions prior to 26.01.16(26.01.16 より前のすべて)。
    Controller version は「1.0.3 及びそれ以前」と「All versions prior to 1.0.4」で一致しています。
  • ▸バージョンの確認手順:本体操作パネルのホーム画面左側の歯車アイコンを押し、[Device Status] →[Details] →[Software Version] の順に押す
  • ▸対策:対策済みファームウェアが提供されている。シャープは「詳細については、担当のサービスにお尋ねください」としている

★この食い違いは読者の判断を左右するので、そのまま書いておきます。
2つの記述が指す範囲は同じではありません。日本語ページの境界だけを見ると、25.11.27 より後で 26.01.16 より前のバージョンが「対象外」に見えます。グローバルページに従えばそこも対象です。
当サイトはどちらが正しいかを判断できません。そのためその帯にいる場合は「対象外」と自己判断せず、担当のサービスに確認してください。範囲の広いほうに合わせるのが安全側です。
なお呼び方も日本語ページは「デジタル複合機」、グローバルページは 「SHARP Press Series Monochrome Printing Systems」と違いますが、機種名はどちらも BP-1360M / BP-1250M で同じです。

シャープは攻撃が成立する条件を3つ挙げています。そのまま書きます。
①攻撃者が、複合機が接続されているコーポレートネットワークへのアクセスが可能、②攻撃者が、管理者権限を保持している、③攻撃者が、通常の操作では知り得ない情報を持っている。
3つすべてが揃って初めて成立するという書き方になっています。

富士フイルム:対象商品と対策済バージョン

富士フイルムの告知の「対象商品リスト」をそのまま写します。28行あるので、まず「対策版が 1.50.6 ではない9系列」のほうを見てください。ここに自分の機種が無ければ、対策版は 1.50.6 です。
告知の備考欄に印が付いている7商品は、富士フイルムが「担当営業までお問い合わせください」と案内しているものです。各行に書き添えました。

text
対象商品リスト 全28行
  対策版が 1.50.6 以降 …………… 19行
  対策版が別の番号 ……………………  9系列
  うち担当営業へ問い合わせ ……  7行(備考 *1)

★対策版が 1.50.6 ではない9系列

  • ▸Apeos 3061 / 2561 / 2061:1.0.3 以前 → 1.0.4 以降
  • ▸Apeos C3061 / C2561 / C2061:1.1.103 以前 → 1.2.0 以降
  • ▸Apeos C3567 / C3067 / C2567:1.1.3 以前 → 1.2.0 以降
  • ▸Apeos C7071 / C6571 / C5571 / C4571 / C3571 / C3071 / C2571:1.1.3 以前 → 1.2.0 以降
  • ▸ApeosPrint C3560 S / C3060 S:1.20.105 以前 → 1.20.10 以降
  • ▸Revoria Press EC1100:1.22.11 以前 → 1.22.12 以降(告知の備考 *1。担当営業までお問い合わせくださいとされている商品)
  • ▸Revoria Press EC2100S / EC2100:1.1.4 以前 → 1.3.0 以降(告知の備考 *1。担当営業までお問い合わせくださいとされている商品)
  • ▸Revoria Press SC285S / SC285:1.1.0 以前 → 1.2.0 以降(告知の備考 *1。担当営業までお問い合わせくださいとされている商品)
  • ▸RevoriaPress SC180 / SC170:1.23.6 以前 → 1.23.7 以降(告知の備考 *1。担当営業までお問い合わせくださいとされている商品)

対策版が 1.50.6 以降の19行

  • ▸Apeos 3060 / 2560 / 1860:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos 4570 / 3570:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos 5330:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos 6340:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos 7580 / 6580 / 5580:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos C2360 / C2060:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos C4030/C3530:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos C5240:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos C7070 / C6570 / C5570 / C4570 / C3570 / C3070 / C2570:1.50.5 以前 → 1.50.6 以降
  • ▸Apeos C8180 / C7580 / C6580:1.50.5 以前 → 1.50.6 以降
  • ▸ApeosPrint 4560 S / 3960 S / 3360 S:1.50.5 以前 → 1.50.6 以降
  • ▸ApeosPrint 4830 / 4830 JM:1.50.5 以前 → 1.50.6 以降
  • ▸ApeosPrint 6340:1.50.5 以前 → 1.50.6 以降
  • ▸ApeosPrint C4030 / C3530:1.50.5 以前 → 1.50.6 以降
  • ▸ApeosPrint C5240:1.50.5 以前 → 1.50.6 以降
  • ▸ApeosPrint C5570 / C4570:1.50.5 以前 → 1.50.6 以降
  • ▸ApeosPro C810 / C750 / C650:1.50.5 以前 → 1.50.6 以降(告知の備考 *1。担当営業までお問い合わせくださいとされている商品)
  • ▸Revoria Press E1136 / E1125/ E1110 / E1100:1.50.5 以前 → 1.50.6 以降(告知の備考 *1。担当営業までお問い合わせくださいとされている商品)
  • ▸Revoria Press E1136P/E1125P/E1110P:1.50.5 以前 → 1.50.6 以降(告知の備考 *1。担当営業までお問い合わせくださいとされている商品)

大半は「1.50.5 以前 → 1.50.6 以降」ですが、9つの系列は番号の付け方が違います。
「1.50.6 にすればいい」と覚えると、Apeos 3061系(1.0.4)や Apeos C3061系(1.2.0)を取り違えます。必ず自分の機種の行を見てください。

★更新の手当てについて、富士フイルムは自動更新の有無で案内を分けています。
EP-BB自動更新を設定している場合は、最新ファームウェアが提供され次第、自動で更新されます。自動更新を使っていない場合は、カストマーコンタクトセンターへ相談するよう案内されています。
なお富士フイルムは「本お知らせの掲載時点において、本脆弱性を悪用した攻撃は確認しておりません」と書いています。

★ApeosPrint C3560 S / C3060 S の行は読み方に注意

この1行だけ、数字の大小が逆に見える書き方になっています。
該当バージョンが 「1.20.105 以前」、対策済バージョンが 「1.20.10 以降」 です。
末尾を数値として比べると 10 は 105 より小さいので、「以前」より「以降」のほうが古く見えます。

当サイトはこれが誤記かどうかを判断できません。バージョン番号の桁をどう比較する仕様なのか(1.20.105 と 1.20.10 のどちらが新しいのか)は、告知の表からは読み取れないからです。
この2機種を使っているなら、表の数字だけで判断せず、富士フイルムに確認してください。他の27行は「以前 < 以降」で素直に読めるので、引っかかるのはこの行だけです。

★CVSS v4.0 の攻撃元区分がJVNとベンダーで食い違っている

同じCVEなのに、JVNとベンダーでCVSS v4.0のベクタが1文字違います。確認した内容を書きます。

  • ▸JVN:`CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N` 基本値 6.9
  • ▸シャープ・富士フイルム:`AV:A` 以降は同じで 基本値 6.8
  • ▸CVSS v3.1 は3者とも `AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N` の 4.9 で一致している

違うのは v4.0 の AV(攻撃元区分)だけです。JVNが `AV:N`(ネットワーク)、両ベンダーが `AV:A`(隣接ネットワーク)としています。
`AV:A` は「同じネットワークセグメントに居ないと届かない」という評価で、シャープが挙げた条件①「複合機が接続されているコーポレートネットワークへのアクセスが可能」と整合します。`AV:N` のほうが到達範囲を広く見た評価です。
本記事のスコア表示はJVNの v4.0 6.9 を採っています。ベンダー評価の6.8も併記したうえで、高いほうを黙って採ったのではないと分かるようにしておきます。区分はどちらも MEDIUM で、結論は変わりません。

CVEを検索してもまだ出てこない(2026年9月30日時点)

CVE-2026-78249 をNVDで検索しても、まだページが出てきません。
CVE番号の管理元(CVE.org)のAPIで状態を見ると 「RESERVED(予約済み)」で、NVDのAPIも該当0件です。
番号が実在しないという意味ではありません。
今日の時点での一次情報はJVNと両社の告知です。NVDに載っていないことを「まだ大丈夫」の根拠にしないでください。

共有するならこの3行

  • ▸富士フイルムとシャープの複合機にパストラバーサル(CVE-2026-78249)。管理画面にログインできる相手が前提で、機器内の情報を読まれる
  • ▸シャープの対象は北米向けの BP-1360M / BP-1250M だけ。富士フイルムは Apeos 系など28行が対象で、対策版は行ごとに違う(大半は1.50.6)
  • ▸★すぐ更新できないなら、まず管理者パスワードを初期値から変えて共有範囲を絞る。複合機をインターネットに直結しない

根拠にしたページ

参考リンク / References
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【修正版なし】Authlib CVE-2026-96760:JWSのJSON形式で署名検証が丸ごと飛ぶ — 1.8.0も未修正、deserialize()を避けて回避する2026/09/29【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新2026/09/28【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23【緊急】Linuxカーネル CVE-2025-39682:kTLSを使っているなら即更新 — 9月18日のKEV追加は3件、期限は本日9月21日2026/09/21