預計閱讀 1 分鐘原文來源
PaperCut 發布緊急更新 修補零時差漏洞 CVE‑2026‑82078、CVE‑2026‑81578
核心重點:列印管理系統供應商 PaperCut 於 8 月 27 日同步推出第三版緊急修補程式,針對兩項零時差(Zero‑Day)漏洞 CVE‑2026‑82078 與 CVE‑2026‑81578 進行修復。公司共同創辦人暨執行長 Chris Dance 表示,迄今僅在少數客戶環境中觀測到利用活動,且範圍相當有限。
背景與攻擊流程
- 漏洞發現:最早由一家教育領域客戶於 8 月 27 日上午 9 時 42 分(澳洲東部時間)通報,其 PaperCut MF 伺服器疑似被入侵。經過事件記錄分析,發現攻擊者利用尚未修補的漏洞組成完整的攻擊鏈,最終在伺服器上執行任意程式碼。
- 升級處理:PaperCut 隨即將事件升至最高優先級(P0),並於同日下午 5 時收到第二家客戶的類似通報。兩家客戶的數位鑑識與事件應變(DFIR)團隊協助,協同重建了漏洞利用鏈與攻擊過程。
- 漏洞特性:此鏈條並非第三方函式庫或相依性問題,而是核心產品的身分驗證繞過(Authentication Bypass)。攻擊者先突破驗證,接著濫用系統中少見的「從外部資料庫查詢卡片編號」功能,結合資料庫驅動行為、任意檔案寫入以及 Java 類別載入,最終實現遠端程式碼執行(Remote Code Execution, RCE)。
特別說明:身分驗證繞過的弱點來源於 Chris Dance 早期參與開發的程式碼,顯示即便經過多輪滲透測試與資安稽核,仍有潛在風險。隨著 AI 技術的成熟,漏洞發掘速度可能進一步加快。
影響與未來展望
雖然目前掌握的資訊顯示利用活動「集中且有限」,但因漏洞涉及核心驗證機制,任何未即時更新的 PaperCut NG 或 MF 系統皆可能成為攻擊目標。公司已於同日釋出第三版緊急修補程式,建議所有使用者立即部署,並加強監控異常登入與資料庫查詢行為。
未來,PaperCut 表示將持續加強產品安全開發流程(Secure Development Lifecycle, SDL),並與資安社群共享漏洞資訊,以降低類似零時差事件的發生機率。對於企業使用者而言,除了及時更新外,亦應定期檢視身分驗證與權限配置,避免因功能濫用而形成攻擊面。
讀者啟示:資安防護不僅是修補已知漏洞,更需建立快速偵測與回應機制。訂閱資安日報與資安週報,可即時獲得最新威脅情報,協助企業在變化快速的威脅環境中保持警覺。
分享
