【 資安警訊 】- PaperCut 零時差漏洞遭積極利用,攻擊行為已從偵察演變為資料竊取
發布編號:OIS-CTI-2026-09-001
情資來源:iThome
事件類型:漏洞警訊公告
內容說明:
威脅情報公司 Huntress、watchTowr 與 Defused Cyber 先後指出,已觀察到 PaperCut NG/MF 零時差漏洞 CVE-2026-82078、CVE-2026-81578 的實際攻擊活動,型態從初期的偵察行為,演變為竊取資料。
列印管理系統供應商 PaperCut 於 8 月 27 日發布緊急公告,證實旗下 PaperCut NG 與 PaperCut MF 存在遭積極利用的零時差漏洞,並已確認有用戶發生資安事故。兩項弱點其後登記為 CVE-2026-82078 與 CVE-2026-81578,該公司於 27 日、28 日兩度發布緊急修補程式,第二版(Release 2)係與 Huntress、watchTowr 等外部研究團隊合作後,針對首版修補遭繞過的情況加入額外的強化防護。
依 CVSS v4.0 評分,較嚴重的 CVE-2026-82078 達 9.4 分,屬不安全的動態類別載入(unsafe dynamic class loading)弱點,存在於 PaperCut NG/MF 的資料庫連線公用程式,攻擊者有機會執行任意 Java 位元組碼(Bytecode);CVE-2026-81578 則是網頁管理介面的身分驗證繞過漏洞,評分 8.8,未經身分驗證的攻擊者可遠端竄改特定系統組態。兩者若串連利用,攻擊者無須任何帳號密碼,即可對暴露的 PaperCut 應用伺服器達成遠端程式碼執行(RCE)。
最早揭露攻擊活動的是威脅情報公司 Huntress,他們在 PaperCut 提出警告之前,已觀察到兩起漏洞利用事件。其中發生於 8 月 26 日的一起,全程僅約兩分鐘:事件記錄檔 server.log 出現多個以 Base64 編碼的字串,解碼後可組成兩個串接指令,用於識別受害電腦的使用者帳號與 Windows 作業系統版本;記錄檔中另發現以十六進位編碼的 Java .class 檔案,用途是把另一個 .class 檔傳送到 PaperCut 伺服器的特定資料夾,該檔案可在 Windows 或 Linux 上執行指令,取得電腦上的資料夾列表。27 日的另一起事故中,攻擊者除收集使用者名稱與作業系統版本,還會偵測正在執行的處理程序。
另一家威脅情報公司 watchTowr 也偵測到漏洞利用活動,表示不僅完整重現漏洞,還找到額外的身分驗證繞過弱點。Defused Cyber 則於 8 月 29 日在蜜罐系統觀察到型態不同的攻擊:攻擊者並非將漏洞用於遠端程式碼執行(RCE),而是透過 Derby 資料庫擷取資料表內容,顯示攻擊活動已從初期的偵察行為,進一步演變為竊取資料。
由於已確認有實際入侵事故,PaperCut 呼籲將 NG/MF 應用伺服器暴露於網際網路的用戶,應立即以防火牆規則或網路存取控制系統(NAC),限縮為僅受信任的 IP 位址可以存取,並已公布入侵指標(IoC),供 IT 人員清查列印管理系統是否已遭到入侵。
影響平台:
受影響的產品包括 PaperCut 旗下
PaperCut NG 列印管理系統(2026 年 8 月 27 日前發布的所有版本)
PaperCut MF 列印管理系統(2026 年 8 月 27 日前發布的所有版本)
建議措施:
PaperCut 原廠已於 8 月 28 日發布第二版緊急修補程式(Emergency Patch Release 2),請將 PaperCut NG/MF 更新至 24.1.10、25.0.13、26.0.5 或更高版本;即使已套用 27 日的首版修補,仍須再次更新。同時建議以防火牆或 NAC 將應用伺服器限縮為僅受信任 IP 可存取,並依原廠公布的入侵指標(IoC)檢查系統是否已遭入侵。
參考連結 :
https://www.ithome.com.tw/news/178566
https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/