惡意行為者正利用 PaperCut NG 和 MF 中一項新近修補的安全漏洞,在易受攻擊的系統上執行任意程式碼,該公司已發布最新的緊急修補程式並加強防護。
Huntress 研究人員 John Hammond 和 Andrew Brandt 表示:「此漏洞讓未經驗證的攻擊者能夠遠端控制 PaperCut 的信任設定,可用於在應用程式處理程序中執行任意 Java 程式碼。」
具體來說,攻擊者可以利用未經驗證的請求來更改伺服器設定,並最終達成程式碼執行。Huntress 如此解釋此漏洞:
在未修補的 PaperCut NG 和 PaperCut MF 版本中,一個特別構造的請求可以引用一個用於回應的頁面,以及一個擁有正在執行的元件或動作的頁面。
PaperCut 的授權檢查可能會信任被渲染的頁面,而忽略其後元件所需的權限。我們發現可以透過這種方式利用未經驗證的請求來更改伺服器設定。這使得能夠存取敏感端點,觸發不安全的動作,並最終讓意圖不良的攻擊者執行任何由攻擊者控制的任意程式碼。
PaperCut 此後已公開披露兩項漏洞。
此發展發生在 PaperCut 發布第二個緊急修補程式之後,該公司表示該修補程式包含「超出原始緊急修補程式的額外加固措施」。這家澳洲公司尚未分享有關利用這些漏洞的惡意活動性質的細節。
Huntress 資深首席安全研究員 John Hammond 告訴 The Hacker News:「目前,我們沒有足夠的證據來確定威脅行為者的最終目標。」「根據我們的觀察,這些活動似乎與早期偵察或驗證一致,包括用於識別受害者使用者帳戶和作業系統的命令。」
根據預防性暴露管理公司 watchTowr 的說法,攻擊者正在串聯這兩個漏洞,以繞過驗證並在受影響的系統上獲得遠端程式碼執行權限。
watchTowr 威脅情報主管 Jake Knott 告訴 The Hacker News:「CVE-2026-81578 允許繞過驗證,然後從那裡,您可以編輯設定檔來利用 CVE-2026-82078 並獲得遠端程式碼執行權限。」
這家網路安全公司表示,他們還發現了多種修補程式繞過方法以及額外的驗證繞過漏洞,並補充說其中一種修補程式繞過方法已在第二個緊急修補程式中得到修復。也就是說,已經發現了影響最新、完全修補版本的新的修補程式繞過方法。
Huntress 表示,他們在兩個客戶環境中觀察到有限的利用情況,攻擊者在目標伺服器上執行 Base64 編碼的命令,作為後續利用活動的一部分,以使用串聯命令「whoami & ver」來識別使用者帳戶和作業系統。
攻擊中還部署了一個 Java .class 檔案,該檔案與作業系統無關,可以在 Linux 或 Windows 系統下執行命令,以識別機器並取得儲存在電腦上的檔案目錄列表。資料被寫入一個名為「Udydn.out」的檔案,位於程式安裝目錄相對路徑下的「/data/content/」目錄中。
完成此步驟後,.class 檔案會刪除「Udydn.out」、伺服器的「server.log」檔案以及「/data/internal/derby.log」檔案。
在 2026 年 8 月 27 日記錄的另一宗事件中,據稱威脅行為者使用了不同版本的 .class 檔案,該檔案執行了修改後的命令版本,也用於擷取正在執行的程序列表:「whoami & ver & tasklist」。
建議在其環境中擁有 PaperCut NG 和 MF 的組織立即移除公開暴露並盡快套用修補程式。也建議將 PaperCut 應用程式伺服器的網頁存取限制為受信任的 IP 位址,或將其置於 VPN 或其他受控的系統管理路徑之後。
Knott 在與 The Hacker News 分享的一份聲明中表示:「PaperCut 是各種動機的攻擊者的首要目標,因為它不僅是進入企業環境的網際網路可見樞紐,而且如果列印文件可以被儲存和外洩,它就是一個敏感資訊的寶庫。」
「擁有易受攻擊的、面向公眾網際網路的 PaperCut 實例的組織需要盡可能移除公開網際網路存取,並開始搜尋妥協跡象,例如在日誌檔案中尋找『Database error looking up cardID: VALUES CAST』錯誤。」