PaperCut发布了PaperCut NG和MF的第二个紧急安全补丁,此前研究人员发现了多种绕过首个修复方案的方法。该修复方案针对的是两项已在实际攻击中遭利用的漏洞。公司敦促所有客户安装Emergency Patch Release 2,即使他们已经应用了此前的紧急补丁。
PaperCut最初曾警告针对客户服务器的零日攻击,并为NG和MF的25和26版本发布了初步修复方案,但没有公布CVE编号或技术细节,以便客户有时间应用修复并继续调查。在最新更新中,公司透露这两项漏洞的标识符为CVE-2026-81578和CVE-2026-82078。
两项可结合实现远程命令执行的漏洞
CVE-2026-81578被评为高危漏洞,评分为8.8,存在于PaperCut NG和MF的网页管理界面中。根据PaperCut的描述,在特定条件下,未经身份验证的远程请求可以针对管理功能,并在权限验证检查完成之前运行后台操作。
CVE-2026-82078则被评为严重漏洞,评分为9.4,存在于数据库连接工具中。应用会根据可配置的名称加载数据库驱动程序类,但不会将其与允许列表进行核对。如果攻击者能够修改系统配置参数,便可能导致执行位于应用类路径中的任意Java字节码,并以PaperCut服务器进程的权限运行。
watchTowr表示,未经身份验证的攻击者可以利用这两项漏洞绕过身份验证并获得远程代码执行能力。Huntress还表示,其在两名客户的两个环境中发现了利用活动,并完整复现了身份验证前的代码执行链。
为什么首个补丁已经不够?
watchTowr解释说,其研究人员重新复现了这些漏洞,并发现了多种绕过原始补丁的方法;此外,他们还发现了另一个身份验证绕过漏洞,并与PaperCut分享了相关细节。基于PaperCut内部团队与Huntress及watchTowr合作开展的进一步分析,第二个版本包含超出首个修复方案的额外加固措施。
Huntress表示,PaperCut日志记录了攻击者用于侦察系统的命令。日志中还发现了采用十六进制编码的.class格式Java文件,这些文件被用作执行命令以及在操作系统中读写文件的桥梁。据该公司称,观测到的命令似乎并非用于部署恶意软件或建立持久化机制。
受影响的版本和响应措施
Windows、Linux和macOS上的PaperCut NG和MF 24、25及26版本均可获得Emergency Patch Release 2。使用23版或更早版本的客户应升级到最新版本,而不是等待针对这些版本的补丁。升级也包括辅助服务器、打印服务器和Site Servers;据公司称,Print Deploy和Mobility Print组件不受影响,也不需要更新。
- 使用防火墙或网络访问控制,将网页界面的访问限制为受信任的IP地址。
- 查找由pc-app.exe进程发起的可疑活动。
- 检查server.log日志,查找缺失或截断的文件,以及以下两条错误消息:ERROR No suitable driver found for jdbc:no:x和ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST。
- 审查入侵检测系统告警,并监控与PaperCut Application Server相关的终端和网络活动。
这对系统管理员意味着什么?
最重要的实际发展是,安装首个补丁并不意味着风险已经得到修复,因为研究人员已经能够确定绕过该补丁的方法。因此,系统管理员应将第二个版本视为必需的修复措施,同时减少管理界面的暴露并检查入侵指标。PaperCut仍在调查攻击者入侵后实施的操作,尚未确定负责这些攻击的实体,也尚未发布最终的入侵指标;公司确认,目前看来相关活动仍然有限且具有针对性。
鉴于PaperCut服务器此前曾在2023年遭到利用CVE-2023-27350的攻击,此次事件的重要性进一步增加。该漏洞可用于绕过身份验证并远程执行代码。但来源并未证明相同的实体或方法是当前攻击的幕后因素,而入侵后的详细情况仍在调查中。