ブログ
富士フイルムBIの複合機に脆弱性|ファームウェア更新とパスワード確認を

2026年9月30日、富士フイルムビジネスイノベーション(以下、富士フイルムBI)の複合機・プリンターの一部機種に、機器内部の情報を不正に見られるおそれのある脆弱性があると、同社と脆弱性情報サイトJVNが公表しました。対策版のファームウェアが提供されます。事務所の複合機が対象機種か、更新が済んでいるかを確認しておきましょう。
この記事の要点
- 対象はApeos・ApeosPrintシリーズなど多くの機種。シャープは北米向けの2機種のみ
- 悪用には「管理者パスワードを知っていること」などが必要。掲載時点で攻撃は確認されていない
- 対策はファームウェア更新。すぐできない場合は管理者パスワードの見直しが有効
結論:機種名と更新状況を確かめ、管理者パスワードを見直す
まず、事務所の複合機の機種名を確認し、富士フイルムBIの対象商品リストにあるかを見ます。同社によると、遠隔で保守を受ける「EP-BB」の自動更新を設定している場合は、対策版が提供され次第、自動で更新されます。自動更新を使っていない場合は、販売店またはメーカー窓口への相談が必要です。
背景:どんな脆弱性で、何が起きるのか
複合機には、ブラウザから設定を変える「Web管理画面」があります。今回の脆弱性は、この画面に細工した要求を送ると、本来見られない機器内部の情報を参照されるおそれがあるというものです。
| 項目 | 内容 |
|---|---|
| 脆弱性の種類 | パストラバーサル(CVE-2026-78249) |
| 起こりうること | 機器内部の重要な情報が盗み見られる |
| 悪用の条件 | Web管理画面に管理者としてログインできること |
| 深刻度(JVN) | CVSS 3.1で4.9、CVSS 4.0で6.9 |
| 悪用の状況 | 富士フイルムBIは掲載時点で攻撃を確認していないと発表 |
| メーカー | 主な対象 | 対策版の例 |
|---|---|---|
| 富士フイルムBI | Apeos 3060/2560/1860、Apeos C7070などのシリーズ、ApeosPrint、Revoria Pressほか | 多くの機種で「1.50.6以降」(機種により異なる) |
| シャープ | 北米向けのBP-1360M/BP-1250Mのみ | 担当のサービス窓口へ確認 |
悪用には管理者のパスワードが必要なため、深刻度は中程度です。ただ、複合機の管理者パスワードは初期値のままだったり、リース会社や歴代の担当者に広く知られていたりすることが少なくありません。その場合、条件は思ったより簡単にそろってしまいます。
現場で確認する点
1. 機種名を対象商品リストと照らし合わせる
本体の前面や操作パネルに機種名があります。富士フイルムBIのお知らせの末尾に対象商品リストがあり、該当バージョンと対策済バージョンが機種ごとに載っています。
2. 自動更新の契約があるかを確かめる
リースや保守契約の書類、または販売店に「EP-BBの自動更新を使っているか」を確認します。使っていなければ、更新の段取りを販売店と相談します。
3. 管理者パスワードを変更する
両社とも、回避策として初期パスワードの変更、十分な長さのパスワード、管理する人を最小限にすることを挙げています。広く共有されている疑いがあれば速やかに変更します。
4. インターネットから直接見えないようにする
複合機はファイアウォールの内側で使うのが前提です。外から設定画面を開く必要があるなら、接続元のIPアドレスを絞るかVPNを使うことが勧められています。
ひとこと:複合機の中には、スキャンやFAXの宛先表、ネットワーク設定などが入っています。パスワードを変えたら、新しいパスワードは販売店とも共有方法を決めておくと、保守のときに困りません。
ネットワークにつながる機器の点検は、事務所のIoT機器の点検でも取り上げています。ネットワーク全体を見直す場合は、相談前に決めておくことも参考にしてください。
GT.engineerの対応範囲
複合機・ルーター・カメラなど、社内でネットワークにつながる機器を洗い出し、更新や設定見直しが必要な機器を一覧にするところからお手伝いできます。
- 複合機の機種・ファームウェアの版の確認と、販売店との更新調整の代行
- 管理者パスワードの変更と、パスワード管理方法の整理
- 複合機が外部から見えていないか、ルーター・ファイアウォール設定の点検
沼津市・三島市・清水町・長泉町をはじめ、静岡県東部の事業者さまの現地対応が可能です。
お問い合わせ
「どの機種が対象か分からない」「管理者パスワードが分からない」という段階からご相談いただけます。複合機の機種名が分かる写真があれば、確認がスムーズです。
出典:富士フイルムビジネスイノベーション「弊社複合機およびプリンターにおけるパストラバーサル攻撃に対する脆弱性について」/JVN「JVNVU#90160989」/シャープ「北米向け弊社製デジタル複合機に関する脆弱性について」(いずれも2026年9月30日公表、2026年10月7日確認)

