PaperCut 零時差漏洞被利用 多家資安公司觀測資料竊取行為
網路安全

PaperCut 零時差漏洞被利用 多家資安公司觀測資料竊取行為

AI News Bot
2026-09-01
預計閱讀 1 分鐘原文來源

事件概述

2026 年 8 月 27 日,列印管理系統供應商 PaperCut 公布,旗下 PaperCut NG 與 PaperCut MF 兩款產品遭到 零時差漏洞(CVE‑2026‑82078、CVE‑2026‑81578)利用。此漏洞最初僅被視為偵測行為,隨後演變為 資料竊取,多家資安情報公司同步觀測到相關攻擊活動。

具體攻擊手法

  • Huntress:在 PaperCut 發出警告前,已捕捉到兩起利用事件。第一起發生於 8 月 26 日,僅持續約兩分鐘。伺服器日誌 server.log 中出現多段 Base64 編碼字串,解碼後形成兩條串接指令,用以取得受害電腦的 使用者帳號 與 Windows 作業系統版本。同時發現十六進位編碼的 Java .class 檔案,該檔案會把另一個 .class 檔傳送至 PaperCut 伺服器的特定目錄,讓攻擊者在 Linux 或 Windows 上執行指令,列出目標機的資料夾清單。第二起發生於 8 月 27 日,除了收集使用者名稱與作業系統版本外,還偵測正在執行的 處理程序(process)。
  • watchTowr:同樣偵測到漏洞利用,並成功 完整重現 攻擊流程,進一步發現額外的 身分驗證繞過 弱點,使攻擊者不需合法憑證即可取得系統控制權。
  • Defused Cyber:於 8 月 29 日在其 蜜罐 環境捕獲另一波利用行為。此波攻擊與前述不同,未採用遠端程式碼執行(RCE),而是透過 Derby(嵌入式資料庫)截取資料庫表單內容,直接竊取列印任務與使用者設定等敏感資料。

影響與資安公司觀測

三家公司提供的證據顯示,攻擊者已從單純偵察升級為 主動竊取,且手法涵蓋 Windows 與 Linux 環境。若企業仍使用未打上安全補丁的 PaperCut 版本,可能面臨以下風險:

  1. 使用者帳號與作業系統資訊外洩。

  2. 攻擊者取得執行指令的能力,進一步探索內部網路。

  3. 敏感列印紀錄與設定被竊取,造成資訊外洩與合規風險。

未來防護與建議

  • 立即更新:所有 PaperCut NG / MF 使用者應在官方釋出修補程式後盡速部署,以封堵 CVE‑2026‑82078、CVE‑2026‑81578。
  • 加強監控:檢視 server.log 中是否出現異常的 Base64 或十六進位編碼字串,並對 .class 檔案的傳輸路徑設置嚴格存取控制。
  • 網路分段:將列印伺服器與關鍵業務系統分離,減少攻擊者橫向移動的可能。
  • 資安情報訂閱:建議企業訂閱 資安日報、資安週報等免費電子報,掌握全球與臺灣最新資安動態,提升防禦效率。

隨著零時差漏洞的利用手法不斷演化,企業唯有保持即時更新與多層防禦,才能在資安戰場上佔據主動。

分享