PaperCut 发布紧急补丁应对针对性攻击,高危漏洞链遭利用
PaperCut 于周五发布紧急补丁,修复其打印管理软件中的关键漏洞。公司确认多名客户遭定向攻击,并与 Huntress 和 watchTowr 的安全研究人员合作应对。漏洞涉及不当访问控制与不安全动态类加载,可被链式利用实现未授权完全入侵。

PaperCut 于周五发布紧急补丁,以修复其打印管理软件中的关键漏洞。该公司在一份安全公告中确认,多名客户已遭到成功攻击,并正与 Huntress 和 watchTowr 的安全研究人员合作应对这些攻击事件。
此次涉及的漏洞包括 PaperCut MF 和 PaperCut NG 中的一个不当访问控制缺陷,编号为 CVE-2026-81578。该缺陷可使未认证攻击者修改某些系统配置。另一个不安全动态类加载缺陷,编号为 CVE-2026-82078,则允许攻击者执行任意 Java 字节码。
Huntress 高级首席安全研究员 John Hammond 向 Cybersecurity Dive 表示:“利用技术是将这两个缺陷链式结合,实现‘即点即射’的完全入侵。”Hammond 称,上周确认的两起利用案例均处于早期侦察阶段。他警告说,由于无需用户名或密码,攻击者只需目标 IP 地址或主机名即可完全控制服务器,利用行为可能迅速升级。
Huntress 已成功复现概念验证漏洞,并发现了针对 PaperCut 首批补丁的绕过路径。Hammond 确认,第二批补丁能够抵御 Huntress 的概念验证攻击。Huntress 敦促所有用户将应用服务器从面向公网的互联网中移除,并将访问限制在可信网络内。
watchTowr 的研究人员同样复现了这些漏洞,并发现了对初始补丁的绕过方法,相关细节已通过 LinkedIn 帖子披露。网络安全公司 Rapid7 也确认其多名客户已遭入侵。研究人员观察到,攻击者在获得受感染主机的访问权限后,会采取进一步行动。
Rapid7 检测与响应服务高级经理 Seth Lazarus 向 Cybersecurity Dive 表示:“我们观察到威胁行为者自带远程管理工具,以维持持久性、提升权限,并尝试横向移动。”PaperCut 曾在 2023 年遭受严重攻击。当时,FBI 和网络安全与基础设施安全局(CISA)曾就多个威胁行为者针对该软件关键漏洞发出警告。
CISA 于周五将 CVE-2026-81578 列入已知被利用漏洞目录,并于周一进一步添加了 CVE-2026-82078。该机构要求联邦民事行政部门在 9 月 11 日前修复第一个漏洞,9 月 14 日前修复第二个漏洞。若客户认为服务器已遭入侵,PaperCut 建议保护现有服务器备份,擦除并重建应用服务器,然后恢复干净的备份。
周一,watchTowr 的研究人员确认威胁活动有所升级。攻击者已进行键盘交互操作,远超上周观察到的探测行为。Huntress 研究人员表示,受感染设备数量已达约 12 台,主要目标行业为教育、医疗和建筑。大多数确认案例位于美国,部分位于丹麦和爱尔兰。
PaperCut 于周二宣布发布第三个紧急补丁,称该更新解决了前两个补丁中所有已知安全问题。新补丁特别修复了安全断言标记语言(SAML)中的登录流程中断问题,并恢复了对使用旧版 Microsoft SQL Server 驱动程序进行外部卡片查询的支持。
该公司还发布了一份详细的事件分析报告,事件始于 8 月 27 日,当时一名教育行业客户报告疑似入侵。Shadowserver Foundation 的研究人员表示,自 8 月 27 日以来已确认软件遭入侵。Shadowserver 称,周一仍有 204 个实例面临远程代码执行风险,其中约 60 个位于美国。
编者注:本文根据 watchTowr、Huntress、PaperCut 和 Shadowserver Foundation 的最新信息进行了更新。