网络安全

被利用为“零日”的 PaperCut 两个漏洞演变成数据窃取工具

攻击者开始利用 PaperCut NG 和 MF 中的两个漏洞。在这些漏洞于上周修复后,攻击者仍可绕过身份验证,远程访问打印管理服务器,并从受害者数据库中提取表格。

2026-09-01
1 分钟阅读
12 浏览量
فريق تحرير certi.news
被利用为“零日”的 PaperCut 两个漏洞演变成数据窃取工具

攻击者正利用 PaperCut NG 和 PaperCut MF 打印管理软件中的两个安全漏洞发动数据窃取攻击。此前,该公司在上周发现这些漏洞被作为“零日”攻击利用后,发布了紧急补丁进行修复。

这两个漏洞的编号为 CVE-2026-81578 和 CVE-2026-82078,可被串联利用,以绕过身份验证,并在未受保护的 PaperCut NG 和 MF 服务器上远程执行代码。PaperCut Software 于周四和周五分别发布了两批紧急更新,同时公布了入侵指标,以帮助防御团队发现并阻止持续中的活动。

针对数据的活动,而不只是执行代码

威胁情报公司 Defused 在周末确认,其在蜜罐环境中发现了对这两个漏洞的利用,相关活动自 8 月 29 日晚些时候(世界协调时间)起便已出现。据该公司称,一名攻击者利用身份验证绕过路径,劫持 PaperCut 中的外部用户搜索功能。

攻击者没有采用公开报告中描述的远程代码执行路径,而是利用该功能访问数据,并通过 Derby 提取数据库表。PaperCut 目前尚未将这些攻击归因于任何特定实体,也未说明攻击者入侵服务器后进行了哪些操作。

暴露范围仍不明确

PaperCut Software 表示,其产品被超过 1 亿名用户使用,覆盖 7 万多家机构,其中包括大型企业、政府机构和教育机构。专门跟踪系统暴露情况的 Shadowserver 监测到 800 多台暴露在互联网中的 PaperCut MF 和 NG 服务器。

但这一数字无法确定其中有多少服务器属于蜜罐,有多少已安装更新,或有多少实际上已经遭到入侵。因此,该数字本身无法估算损害规模,但说明连接互联网的服务器仍构成可被监测和利用的暴露面。

为什么这则消息很重要?

实际风险并不局限于攻击者可能控制打印服务器的技术层面;已观察到的活动表明,攻击者正在利用该漏洞访问存储在系统数据库中的数据。根据 Defused 的活动证据,这使事件影响从中断打印服务或执行命令,扩大到可能泄露用户信息、打印记录及相关数据。

此外,PaperCut 广泛部署于企业、政府机构和教育机构,使受影响服务器成为多个实体运营基础设施的重要组成部分。根据现有信息,使用相关产品的机构当前应优先应用 PaperCut 发布的紧急补丁,并检查其公布的入侵指标,同时注意到来源并未证明受害者数量,也未证明已确认攻击中被窃取的数据类型。

此前的利用记录

这场新活动属于针对 PaperCut 的反复攻击记录。2023 年 4 月,一个编号为 CVE-2023-27350 的高危远程代码执行漏洞与信息泄露漏洞 CVE-2023-27351 同时遭到利用,当时相关攻击被归因于 LockBit 和 Clop 两个团伙。两周后,Microsoft 表示,获得伊朗支持的 Muddywater 和 APT35 两个组织也加入了相关活动。

2023 年 5 月,FBI 和 CISA 警告称,Bl00dy 团伙正利用 CVE-2023-27350 漏洞,对目标网络取得初始访问权限;与此同时,CISA 在 2025 年 7 月将另一个远程代码执行漏洞 CVE-2023-2533 列入已遭实际利用的漏洞名单。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻