PaperCut NG 與 MF 重大遠端代碼執行漏洞緊急修補
網路安全

PaperCut NG 與 MF 重大遠端代碼執行漏洞緊急修補

AI News Bot
2026-08-29
Photo by Nemuel Sereti on Pexels
預計閱讀 1 分鐘原文來源

PaperCut NG 與 MF 重大遠端代碼執行漏洞緊急修補

核心重點

近期,惡意行為者開始利用 PaperCut NG 與 PaperCut MF 兩項新公布的安全缺口,對未更新的系統執行任意程式碼。為阻止攻擊,PaperCut 於本週釋出第二次緊急修補,加入「額外加固」措施,並同時公布兩個 CVE 編號(CVE‑2026‑81578、CVE‑2026‑82078)。

背景與技術細節

漏洞機制

在未修補的版本中,攻擊者可送出未驗證請求,同時指定兩個不同的頁面:一個用於產生回應的渲染頁面,另一個則是實際執行元件或動作的頁面。PaperCut 的授權檢查僅信任渲染頁面,忽略了背後元件所需的權限,導致:

  1. CVE‑2026‑81578:繞過認證(authentication bypass),允許匿名使用者修改伺服器設定檔。

  2. CVE‑2026‑82078:利用已被修改的設定檔觸發遠端代碼執行(Remote Code Execution, RCE),即在應用程式的 Java 執行環境中執行任意程式碼。

兩者結合即形成完整的攻擊鏈:先繞過認證,再以修改後的設定檔完成 RCE。

實際利用情況

根據 Huntress 的資安研究員 John Hammond 與 Andrew Brandt 觀測,已在兩個客戶環境中發現有限度的利用。攻擊者在取得執行權後,傳送 Base64 編碼的指令,使用 whoami & ver(顯示使用者帳號與作業系統版本)作為後續偵測行為,顯示其目的可能是早期偵查或驗證目標環境。

watchTowr 的威脅情報主管 Jake Knott 進一步說明,攻擊者會同時利用兩個 CVE 以「先認證繞過、後設定檔編輯」的方式完成遠端代碼執行,並指出即使在第二次緊急修補後,仍發現新型的修補繞過(patch bypass)手法。

影響與未來展望

  • 企業風險:PaperCut 為全球廣泛使用的列印與影印管理解決方案,受影響的部署多為校園、政府與大型企業。若未即時更新,攻擊者可取得系統最高權限,進一步滲透內部網路。
  • 修補建議:所有使用 PaperCut NG 或 MF 的單位應立即部署 PaperCut 公布的第二次緊急修補,並在防火牆層面限制未授權的 HTTP 請求。
  • 持續監控:因新發現的修補繞過仍可能存在,建議導入入侵偵測系統(IDS)與行為分析平台,留意異常的 Base64 編碼指令或 whoami、ver 等偵查命令。

結語

此次漏洞揭露了 Web 應用程式在授權檢查上的設計缺陷,也提醒企業在面對供應鏈軟體時,必須保持高度警覺、快速部署安全更新,並結合多層防禦機制,以降低類似遠端代碼執行攻擊的衝擊。

分享