威脅情資

[OIS-CTI 情資發送 OIS-CTI-2026-09-001]- 【 資安警訊 】- PaperCut 零時差漏洞疑似被用於竊取資料

資安警訊 - PaperCut 零時差漏洞遭積極利用,攻擊行為已從偵察演變為資料竊取


發布編號:OIS-CTI-2026-09-001

情資來源:iThome


事件類型:漏洞警訊公告


內容說明

 

威脅情報公司 Huntress、watchTowr 與 Defused Cyber 先後指出,已觀察到 PaperCut NG/MF 零時差漏洞 CVE-2026-82078、CVE-2026-81578 的實際攻擊活動,型態從初期的偵察行為,演變為竊取資料。


列印管理系統供應商 PaperCut 於 8 月 27 日發布緊急公告,證實旗下 PaperCut NG 與 PaperCut MF 存在遭積極利用的零時差漏洞,並已確認有用戶發生資安事故。兩項弱點其後登記為 CVE-2026-82078 與 CVE-2026-81578,該公司於 27 日、28 日兩度發布緊急修補程式,第二版(Release 2)係與 Huntress、watchTowr 等外部研究團隊合作後,針對首版修補遭繞過的情況加入額外的強化防護。


依 CVSS v4.0 評分,較嚴重的 CVE-2026-82078 達 9.4 分,屬不安全的動態類別載入(unsafe dynamic class loading)弱點,存在於 PaperCut NG/MF 的資料庫連線公用程式,攻擊者有機會執行任意 Java 位元組碼(Bytecode);CVE-2026-81578 則是網頁管理介面的身分驗證繞過漏洞,評分 8.8,未經身分驗證的攻擊者可遠端竄改特定系統組態。兩者若串連利用,攻擊者無須任何帳號密碼,即可對暴露的 PaperCut 應用伺服器達成遠端程式碼執行(RCE)。


最早揭露攻擊活動的是威脅情報公司 Huntress,他們在 PaperCut 提出警告之前,已觀察到兩起漏洞利用事件。其中發生於 8 月 26 日的一起,全程僅約兩分鐘:事件記錄檔 server.log 出現多個以 Base64 編碼的字串,解碼後可組成兩個串接指令,用於識別受害電腦的使用者帳號與 Windows 作業系統版本;記錄檔中另發現以十六進位編碼的 Java .class 檔案,用途是把另一個 .class 檔傳送到 PaperCut 伺服器的特定資料夾,該檔案可在 Windows 或 Linux 上執行指令,取得電腦上的資料夾列表。27 日的另一起事故中,攻擊者除收集使用者名稱與作業系統版本,還會偵測正在執行的處理程序。


另一家威脅情報公司 watchTowr 也偵測到漏洞利用活動,表示不僅完整重現漏洞,還找到額外的身分驗證繞過弱點。Defused Cyber 則於 8 月 29 日在蜜罐系統觀察到型態不同的攻擊:攻擊者並非將漏洞用於遠端程式碼執行(RCE),而是透過 Derby 資料庫擷取資料表內容,顯示攻擊活動已從初期的偵察行為,進一步演變為竊取資料。


由於已確認有實際入侵事故,PaperCut 呼籲將 NG/MF 應用伺服器暴露於網際網路的用戶,應立即以防火牆規則或網路存取控制系統(NAC),限縮為僅受信任的 IP 位址可以存取,並已公布入侵指標(IoC),供 IT 人員清查列印管理系統是否已遭到入侵。



影響平台


受影響的產品包括 PaperCut 旗下


  • PaperCut NG 列印管理系統(2026 年 8 月 27 日前發布的所有版本)

  • PaperCut MF 列印管理系統(2026 年 8 月 27 日前發布的所有版本)

          

建議措施


PaperCut 原廠已於 8 月 28 日發布第二版緊急修補程式(Emergency Patch Release 2),請將 PaperCut NG/MF 更新至 24.1.10、25.0.13、26.0.5 或更高版本;即使已套用 27 日的首版修補,仍須再次更新。同時建議以防火牆或 NAC 將應用伺服器限縮為僅受信任 IP 可存取,並依原廠公布的入侵指標(IoC)檢查系統是否已遭入侵。


參考連結

https://www.ithome.com.tw/news/178566

https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/