PaperCut은 실제 공격에서 악용되고 있는 두 가지 취약점에 대한 첫 번째 수정 사항을 우회하는 여러 방법이 연구원들에 의해 발견된 후, PaperCut NG 및 MF 소프트웨어에 대한 두 번째 긴급 보안 패치를 출시했다. 회사는 고객들에게 이전 긴급 패치를 적용했더라도 Emergency Patch Release 2를 설치할 것을 촉구했다.
PaperCut은 처음에 고객 서버를 대상으로 한 제로데이 공격에 대해 경고했으며, 고객이 수정 사항을 적용하고 조사를 계속할 시간을 확보할 수 있도록 CVE 번호나 기술 세부 정보를 공개하지 않은 채 NG 및 MF 버전 25와 26에 대한 초기 수정 사항을 출시했다. 최신 업데이트에서 회사는 두 취약점에 CVE-2026-81578 및 CVE-2026-82078 식별자가 부여됐다고 밝혔다.
원격 명령 실행으로 연계될 수 있는 두 취약점
CVE-2026-81578은 심각도 8.8의 높은 위험도로 분류되며, PaperCut NG 및 MF의 웹 기반 관리 인터페이스에 존재한다. PaperCut의 설명에 따르면, 특정 조건에서 인증되지 않은 원격 요청이 관리 기능을 대상으로 권한 검사가 완료되기 전에 백그라운드 절차를 실행할 수 있다.
CVE-2026-82078은 심각도 9.4의 치명적 취약점으로 분류되며, 데이터베이스 연결 도구에 존재한다. 애플리케이션은 설정 가능한 이름을 기반으로 데이터베이스 드라이버 클래스를 로드하지만, 이를 허용 목록과 대조해 검증하지 않는다. 공격자가 시스템 구성 매개변수를 수정할 수 있다면 애플리케이션 클래스 경로에 존재하는 임의의 Java 바이트코드가 PaperCut 서버 프로세스의 권한으로 실행될 수 있다.
watchTowr는 인증되지 않은 공격자가 두 취약점을 이용해 인증을 우회하고 원격 코드 실행에 접근할 수 있다고 밝혔다. Huntress 역시 두 고객 환경에서 악용을 관찰했으며, 인증 전 원격 코드 실행 체인을 완전히 재현했다고 전했다.
첫 번째 패치로는 왜 더 이상 충분하지 않은가?
watchTowr는 연구원들이 취약점을 재현하고 기존 패치를 우회하는 여러 방법을 발견했으며, PaperCut과 공유한 추가 인증 우회 취약점도 확인했다고 설명했다. PaperCut 내부 팀이 Huntress 및 watchTowr와 협력해 추가 분석을 수행한 결과, 두 번째 릴리스에는 첫 번째 수정 사항을 넘어서는 추가 강화 조치가 포함됐다.
Huntress는 PaperCut 로그에서 공격자들이 시스템을 정찰하는 데 사용한 명령을 확인했다고 밝혔다. 또한 로그에서는 운영 체제에서 명령을 실행하고 파일을 읽거나 쓰기 위한 가교로 사용된 .class 형식의 Java 파일과 16진수로 인코딩된 파일도 발견됐다. 회사에 따르면 관찰된 명령은 악성 코드를 배포하거나 지속성 메커니즘을 생성하기 위한 것으로 보이지 않았다.
영향받는 버전 및 대응 조치
Emergency Patch Release 2는 Windows, Linux 및 macOS의 PaperCut NG 및 MF 버전 24, 25, 26에 제공된다. 버전 23 또는 이전 버전을 사용하는 고객은 해당 버전에 대한 패치를 기다리는 대신 최신 버전으로 업그레이드해야 한다. 업그레이드에는 보조 서버, 인쇄 서버 및 Site Servers도 포함되지만, 회사에 따르면 Print Deploy 및 Mobility Print 구성 요소는 영향을 받지 않으며 업데이트할 필요가 없다.
- 방화벽 또는 네트워크 접근 제어를 사용해 웹 인터페이스에 대한 접근을 신뢰할 수 있는 IP 주소로 제한한다.
- pc-app.exe 프로세스에서 발생한 의심스러운 활동을 검색한다.
- server.log를 검사해 누락되거나 잘린 파일과 다음 두 오류 메시지를 찾는다: ERROR No suitable driver found for jdbc:no:x 및 ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
- PaperCut Application Server와 관련된 침입 탐지 시스템, 엔드포인트 및 네트워크 모니터링 경보를 검토한다.
시스템 관리자에게 중요한 점은 무엇인가?
실무적으로 가장 중요한 발전은 첫 번째 패치를 설치했다고 해서 위험이 해결된 것으로 볼 수 없다는 점이다. 연구원들이 이를 우회하는 방법을 확인했기 때문이다. 따라서 시스템 관리자는 관리 인터페이스에 대한 노출을 줄이고 침해 지표를 확인하는 것과 함께 두 번째 릴리스를 필수 수정 사항으로 취급해야 한다. PaperCut은 침해 이후 공격자들이 무엇을 했는지 여전히 조사 중이며, 공격의 배후 조직을 확인하거나 최종 침해 지표를 공개하지 않았다. 다만 현재까지 활동은 제한적이고 표적화된 것으로 보인다고 밝혔다.
이번 사건은 2023년에 CVE-2023-27350을 통해 PaperCut 서버가 표적이 된 전례를 고려할 때 더욱 중요하다. CVE-2023-27350은 인증 우회 및 원격 코드 실행 취약점이다. 그러나 출처는 현재 공격의 배후에 동일한 조직이나 방법이 있다고 입증하지 않으며, 침해 이후의 세부 사항도 여전히 조사 중이다.