シャープ製複合機に脆弱性 CVE-2024-58388、2024年からサイバー攻撃に悪用

セキュリティニュース

投稿日時: 更新日時:

シャープ製複合機に脆弱性 CVE-2024-58388、2024年からサイバー攻撃に悪用

シャープおよび東芝テックの一部複合機に影響する脆弱性「CVE-2024-58388」が2026年10月1日に公開され、実際の攻撃で悪用されていたことが明らかになりました。

結論として、対象となる複合機をインターネットへ直接公開している環境は優先的に確認が必要です。CVE-2024-58388は認証を必要とせず、複合機内の任意ファイルを読み取られる可能性があるパストラバーサル/Local File Inclusion(LFI)の脆弱性です。

VulnCheckとCVEレコードによると、Shadowserver Foundationは2024年7月30日に悪用の痕跡を初めて確認しています。脆弱性の技術情報自体はセキュリティ研究者Pierre Kim氏が2024年6月27日に公開しており、認証なしでファイルを取得できることを実証していました。

なお、2026年10月5日時点でCVE-2024-58388はCISAのKnown Exploited Vulnerabilities(KEV)Catalogには掲載されていません。実悪用情報をもとにVulnCheckのKEVへ登録されています。

CVE-2024-58388のサマリー

  • CVE-2024-58388はSharpおよびToshiba Tecブランドの複数の複合機に影響します。
  • CVSS v4.0は8.7(High)、CVSS v3.1は7.5です。
  • CWEはCWE-22(Path Traversal)です。
  • 認証やユーザー操作を必要とせず、ネットワーク経由で悪用できます。
  • 複合機の電子マニュアル取得機能に渡されるファイルパスの検証不備が原因です。
  • 攻撃に成功すると、本来のマニュアル保存領域外にあるファイルを読み取られる可能性があります。
  • Pierre Kim氏は2024年6月27日に技術詳細を公開しました。
  • VulnCheckとCVEレコードでは、Shadowserver Foundationが2024年7月30日に悪用を観測したとしています。
  • VulnCheck KEVには登録されていますが、2026年10月5日時点でCISA KEVには未掲載です。
  • CVEレコードでは個別の対象機種や修正済みファームウェア番号までは示されていません。
項目 内容
CVE CVE-2024-58388
公開日 2026年10月1日
公開元 VulnCheck
対象 Sharp / Toshiba Tecの複数の複合機
脆弱性 Local File Inclusion / Path Traversal
CWE CWE-22
CVSS v4.0 8.7(High)
CVSS v3.1 7.5(High)
認証 不要
ユーザー操作 不要
主な影響 任意ファイルの読み取り
実悪用 確認あり
VulnCheck KEV 掲載
CISA KEV 2026年10月5日時点で未掲載

電子マニュアル取得機能のパス検証に問題

CVE-2024-58388は、Sharp複合機のWebインターフェースにある電子マニュアル取得機能のパス処理に起因します。

Pierre Kim氏の調査では、電子マニュアルのファイルを取得するinstalled_emanual_down.htmlが受け取るパスを操作することで、通常のマニュアル保存ディレクトリ以外のファイルへアクセスできることが確認されました。

この処理にはログイン済みセッションが必要なく、認証されていないリモートの攻撃者から利用できる状態でした。

CVEレコードでは、攻撃者がディレクトリトラバーサルを利用し、OSの設定ファイル、システム設定、コアダンプなどを読み取れる可能性があると説明されています。

具体的な攻撃リクエストは悪用に利用できるため本記事では掲載しません。

コアダンプから認証情報が取得される可能性

今回の脆弱性で問題になるのは、単にOS上のファイルを閲覧できることだけではありません。

Pierre Kim氏の調査では、Sharp複合機に保存されたコアダンプに平文の認証情報が含まれているケースが確認されています。

同氏は、別の脆弱性を利用してコアダンプを生成し、Local File Inclusionを利用してそのファイルを取得することで、管理者のパスワードを取り出せることを実証しました。

そのためCVE-2024-58388単体の影響は「任意ファイル読み取り」ですが、端末内に機密情報を含むファイルが存在する場合や、別の脆弱性と組み合わせた場合には、認証情報の窃取や複合機の侵害へつながる可能性があります。

技術情報は2024年6月に公開、7月には悪用を観測

CVE番号が公開されたのは2026年10月1日ですが、脆弱性そのものは2年以上前から公開情報になっていました。

Pierre Kim氏は2023年6月にJPCERT/CCへSharp複合機に関する調査結果を報告し、2024年6月27日に17件の脆弱性をまとめた技術記事を公開しました。

当時、今回のLocal File InclusionにはCVE番号が割り当てられておらず、記事では「non-assigned CVE vulnerability」として説明されています。

その後、VulnCheckが2026年10月1日にCVE-2024-58388を公開しました。CVEレコードでは、Shadowserver Foundationが2024年7月30日に悪用の証拠を初めて観測したとされています。

つまり「2024」というCVE番号ではあるものの、CVEレコード自体が公開されたのは2026年です。一方、脆弱性の技術情報と悪用活動は2024年の時点ですでに存在していました。

公開PoCは存在するが、SecurityOnlineが示したNucleiテンプレートは別製品

Pierre Kim氏の2024年の記事には、認証なしで任意ファイルを取得できることを確認するための技術情報と実証内容が公開されています。

このため、CVE-2024-58388について「悪用方法に関する技術情報が公開されている」という評価自体は妥当です。

一方、SecurityOnlineの記事がProjectDiscoveryのNucleiテンプレートとしてリンクしているcrocus-lfi.yamlは、2026年10月5日時点ではSharp複合機を対象としたものではありません。

同テンプレートは「Crocus system Service.do」の任意ファイル読み取り脆弱性を検出する内容で、CVE-2024-58388とは別の製品・脆弱性です。

そのため、「ProjectDiscoveryがCVE-2024-58388向けのNucleiテンプレートを公開している」という点は、リンクされた一次情報からは確認できません。

対象機種と修正版はCVEレコードだけでは特定できない

VulnCheckとCVEレコードでは、対象製品を「Multiple Multifunction Printers」としており、Sharp製品に加えてToshiba Tecのリブランド製品が影響するとしています。

ただし、CVE-2024-58388について個別の対象機種や影響ファームウェア、修正版の一覧は記載されていません。

Pierre Kim氏の2024年調査では、Sharpの複合機308モデルを対象とした脆弱性調査結果が掲載されていますが、掲載された全機種がCVE-2024-58388の影響を受けるとCVEレコードが個別に確認しているわけではありません。

またSharpは2024年5月31日、同じ調査に関連する複数の脆弱性について公式アドバイザリを公開し、対象モデル向けの対策ファームウェアやサポート終了製品の情報を掲載しました。

ただしCVE-2024-58388は当時まだCVE番号が割り当てられておらず、Sharpの同アドバイザリにもこのCVE番号は記載されていません。

そのため、現在使用している個別モデルでCVE-2024-58388がどのファームウェアで修正されているかは、Sharpまたは保守サービス事業者へ確認するのが確実です。

Sharpは複合機をインターネットへ直接接続しないよう案内

Sharpは複合機の脆弱性対策として、対策ファームウェアの適用に加え、次のような対策を案内しています。

  • 工場出荷時の管理者パスワードを変更し、適切に管理する
  • 複合機をインターネットへ直接接続しない
  • ファイアウォールなどを介してネットワークへ接続する
  • デバイスのWebページへのアクセスをパスワードで制限する
  • 監査ログを定期的に確認し、不審なアクセスがないか確認する
  • サポートが終了した機種は後継製品への移行を検討する

CVE-2024-58388は認証不要で悪用できるため、特にWeb管理画面が外部から到達可能になっている複合機は優先して確認する必要があります。

情報システム部門が確認したいポイント

複合機やプリンターはPCやサーバーと比べて資産管理の対象から漏れやすい一方、Web管理画面、認証情報、アドレス帳、スキャンデータなどを扱うネットワーク機器です。

今回のように実悪用が確認されている脆弱性では、まず自社で使用しているSharp/Toshiba Tec製複合機のモデル、ファームウェア、設置拠点、外部公開状況を確認します。

特にインターネットからWebインターフェースへ直接アクセスできる機器がある場合は、外部公開を停止または制限したうえで、ファームウェア更新状況を確認します。

また、今回のCVEはCISA KEVには未掲載ですが、実悪用が確認されています。脆弱性管理ではCISA KEVの有無だけで対応優先度を決めず、実悪用情報、外部公開状況、資産の重要度などを組み合わせて判断する必要があります。

すでに外部公開していた機器では、更新だけで完了とせず、監査ログやアクセスログを確認し、不審なファイル取得や認証情報の悪用がなかったかも調査対象になります。

出典