CVE-2026-101040 Ricoh 打印机 HTTP 解析拒绝服务漏洞
影响远程攻击者可导致打印机拒绝服务
Ricoh SP 330DN、SP 221、SP C252SF 及 Aficio SP 3500SF 等打印机的 HTTP Multipart Form-Data 解析组件存在安全缺陷,攻击者通过构造恶意请求可造成拒绝服务。该漏洞利用代码已公开,厂商未作回应。
影响范围
Ricoh SP 330DN、SP 221、SP C252SF、Aficio SP 3500SF,影响版本至 20260813(具体版本范围暂无公开信息)。
漏洞详情
漏洞位于 HTTP Multipart Form-Data 解析组件,属于拒绝服务类缺陷。攻击者通过远程发送特制的 multipart 表单数据,触发解析异常,导致设备服务不可用。利用方式已公开,可能被直接用于攻击。
利用条件与风险
攻击者可远程发起,无需认证或仅需网络可达即可触发,利用门槛较低;由于 PoC 已公开,实战中被扫描和攻击的风险较高。
修复建议
厂商未回应,暂无官方补丁信息。建议限制打印机 HTTP 管理接口的访问来源、关闭不必要的远程管理功能,并关注厂商后续公告。
A security flaw has been discovered in Ricoh SP 330DN, SP 221, SP C252SF and Aficio SP 3500SF up to 20260813. This affects an unknown part of the component HTTP Multipart Form-Data Parser. Performing a manipulation results in denial of service. The attack is possible to be carried out remotely. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.