PaperCut警告称,所有版本的PaperCut NG和PaperCut MF打印管理软件中的一个未披露安全漏洞正遭到积极利用,并确认已收到影响客户的事件报告。该公司呼吁运行暴露在互联网中的PaperCut Application Server服务器的机构立即限制对Web界面的访问,以免攻击者能够利用该漏洞。
PaperCut于2026年8月27日发布紧急安全通知,说明其安全响应团队正在调查活跃利用活动,并且公司依据一所大学提供的信息复现了该漏洞。该公司目前尚未披露漏洞详情或利用方式,也未确定发动攻击的组织,或攻击者入侵服务器后会进行什么操作。
对暴露服务器采取立即行动
PaperCut为拥有公开可访问的NG或MF服务器、且无法采取其他缓解措施的客户发布了紧急补丁。除安装补丁外,公司还建议使用防火墙规则或网络访问控制,仅允许受信任的IP地址访问Web界面。
这些建议适用于可从互联网访问的服务器,这也是公司在紧急警告中强调的重点。至于已修复版本的具体信息或软件变更的性质,现有材料并未提及,因此无法确定应用补丁后是否需要采取额外步骤。
可能表明遭到入侵的迹象
PaperCut分享了管理员可以用于初步检查的入侵指标,但提醒称,未发现这些指标并不能证明服务器安全。这些指标包括:
- 与合法进程pc-app.exe相关的可疑活动。
- 修改、删除或丢失server.log文件。
- 出现错误ERROR No suitable driver found for jdbc:no:x。
- 出现错误ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST。
为什么这一警告很重要?
这一事态的重要性源于三个因素的共同作用:该漏洞实际上正在遭到利用;据PaperCut称,它影响所有NG和MF版本;此外,公司确认在完整技术细节公布前,客户已经发生相关事件。因此,限制对界面的访问并检查日志是需要立即采取的实际措施,而不仅仅是预防性建议。
PaperCut此前曾在披露其产品漏洞后吸引利用活动。2023年4月,攻击者利用严重漏洞CVE-2023-27350绕过身份验证,并在易受攻击的服务器上远程执行代码。Microsoft将其中一些攻击与Clop勒索软件行动联系起来,同时发现有些行动导致LockBit攻击,并报告称受伊朗支持的组织也利用了该漏洞。2023年5月,CISA和FBI警告称,Bl00dy Ransomware团伙利用该漏洞攻击教育 sector。
这些先例并不能证明当前行动由同一批组织发动,但说明了PaperCut为何将其视为高优先级事件。该公司表示,随着调查进展,将更新其通知,提供入侵指标和额外的修复指导;与此同时,攻击者可能访问了哪些数据仍然未知。