
Sharp MX/BP 複合機における未認証アドレス帳の改変
ベンダー勧告: Sharp Product Security Advisory 2026-004 (2026/7/31公開)
Sharp MX/BP シリーズの多機能プリンターは、初期設定状態で機器のWeb操作画面に認証無しでアドレス帳が閲覧できる状態になっています。遠隔から未認証状態の攻撃者は、SMBネットワークフォルダ、FTP、デスクトップ、電子メールアドレス等を機器に保存されている認証情報を知らずにまたは変更せずに、スキャンすることができます。 (※訳者注釈:この脆弱性は日本国内市場向けの機器は、本脆弱性の影響を受けない、とされています。)
攻撃手口として次の二つが考えられます(検証済み):
初期出荷状態ではWebページのパスワード保護が強制されていないことがこの攻撃手口を可能にしています。
筆者の検証機、MX-3071、MX-M3070、BP-70C45で検証済みです。MXとBPから型番が始まる機器について、振る舞いは一貫しているように見受けられます。シャープ社のアドバイザリーリストに該当するファームウェアと影響のある型番一覧が記載されています。
/addressbook.html への移動で、認証確認なしで機器のアドレス帳が返されます。内部の電子メールアドレスやまた多くの場合内部SMBパスやホストネーム情報などが含まれます。

一覧から一つを選ぶと、通信種別とデフォルトの宛先がどう設定されているかが確認できます。「Network Folder」ネットワークフォルダタブを開けば、既に入力のあるネットワークパス、ユーザー名とマスクされたパスワード入力フィールドが出てきます。認証材料はサーバー側で管理され、パスが変更されてもパスワードが未入力の状態に戻ることはありません。パスワードを知らずにパス情報だけを変更することが可能です。


保管されている認証情報はパス変更後も生きているため、Network Folderの通信先を野良SMBに変更することで、ユーザーが次に書類をスキャンすると同時に、攻撃者の端末に当該機器は認証をかけようとします。:

外部側から見れば、パスワードの文字列数によってはクラック解読可能なNTLMv2ハッシュが調達できます。内部側からはもっと深刻で、Relay Toolを使っているResponderには、SMBサイニング無しの認証情報が渡されます。何もクラック解読する必要がありません。スキャンデータ接続先のサービスアカウントの権限レベルによっては、ドメイン全体の掌握につながりかねません。私の同僚は既にこの技法を確認・実際に使用しています。 同じことがFTPタブ、Desktop(デスクトップ) タブに言えます。保管されている認証情報は接続先のIPやパスを変更しただけでは変化しません。
パスの変更を伴う手口は何のコストを伴わない、ということはありません。届くべき書類が届かなくなります。ユーザーが書類の不達に気づくまでの間だけ機能する手口だ、ということです。
電子メールを使った方法はこの手口の制限には当てはまりません。ネットワークフォルダを使った書類スキャンがデフォルト宛先の場合、新たに電子メールアドレスをE-Mailタブに追加しデフォルト宛先として設定することで解決できます。

2つの宛先はエントリー登録され、両方ともデフォルト宛先となっています。

元から意図されているSMB共有に送付され続けられるのと同時並行で攻撃者はスキャンデータのコピーを受信し続けることになります。認証情報が入手されることは無いにしろ、ユーザーにしてみれば何かが変化したという機能的信号は存在しません。アドレス帳にある全てのアドレスにこの動作を繰り返せば、組織全体の書類にバックドアを作られること意味します。

https://<プリンターのアドレス>/addressbook.html にブラウザからアクセスします。ここで認証は問われません。内部の電子メールアドレスとSMBパスは目視可能です。
アドレス帳に登録されている連絡先を一つ選び、「Set as Default used(デフォルト)」と表示のある宛先を確認します。
Network Folderタブを選択し、パス、ユーザー名、保管パスワード(マスキングされています)が既に入力されていることが確認できます。
ネットワークフォルダパスを攻撃者の手の内にあるSMB共有に変更し、保存。パスワードは必要ありません。
(内部使用の場合Relay Toolと一緒に)Responder を使い、次のスキャンを待ちます。外部通信認証をプリンターは保管されているアカウントで実行します。
別の方法としては、電子メールタブに攻撃者のアドレスを追加し「Set as Default used」ボックスにチェックを入れ保存。スキャンされた書類はもともとのネットワークフォルダと攻撃者両方に送付されます。
| 日付 | ことがら |
|---|---|
| 2026年2月 | シャープ社に脆弱性説明付きで問題を報告 |
| 同年3月 | 同社は脆弱性の存在を確認 |
| 同年7月31日 | 同社は勧告文を公開 |