
Photo by Ksenia Chernaya on Pexels
預計閱讀 1 分鐘原文來源
CISA 將 PaperCut 零時差漏洞列入已遭利用清單,聯邦機構須於 9 月 14 日前完成修補
本週,美國網路安全與基礎設施安全局(CISA)正式將 PaperCut 旗下列印管理系統的兩項零時差漏洞(CVE‑2026‑82078、CVE‑2026‑81578)納入已遭利用的漏洞清單(KEV),並下令所有聯邦機構必須在兩週內完成修補,最終期限為 9 月 14 日。
背景與漏洞概況
- PaperCut NG 與 PaperCut MF 為全球廣泛部署的列印管理解決方案,提供企業與機關的列印資源控管、成本分攤與安全稽核功能。
- 2026 年 8 月上旬,PaperCut 發布安全警告,指出上述兩個 CVE 編號的漏洞具備 零時差(zero‑day) 特性——即在供應商公開修補前,已被攻擊者利用。
- 同週,CISA 表示已取得「積極利用」的證據,證明實際有客戶遭受攻擊,故將其列入 KEV(已被利用的漏洞)清單,提升警示等級。
零時差漏洞:指在軟體供應商尚未釋出補丁前,攻擊者已能利用該缺口進行入侵或破壞。
影響範圍與資安風險
-
政府機關:列印伺服器若未即時更新,可能成為攻擊者的踏腳石,進一步取得內部網路存取權限。
-
企業客戶:PaperCut 為許多企業的核心列印基礎設施,漏洞若被利用,可能導致敏感文件外洩或服務中斷。
-
供應鏈效應:因列印管理系統常與身份驗證、文件儲存等其他服務整合,漏洞擴散的潛在範圍不容小覷。
CISA 的指示要求聯邦機構在 9 月 14 日 前完成以下步驟:
- 下載並部署 PaperCut 官方提供的安全修補程式。
- 進行漏洞掃描,確認所有受影響的系統已成功更新。
- 若無法立即更新,必須採取臨時防護措施(如限制遠端存取、加強日誌監控)。
未來展望與讀者啟示
- 持續監控:資安團隊應將 KEV 清單納入日常監控流程,確保新出現的已被利用漏洞能即時被偵測與修補。
- 多層防禦:除即時修補外,建議在列印環境部署網路分段、最小權限原則與行為分析,以降低單一漏洞的衝擊。
- 資訊共享:政府與私部門應加強資訊交換,尤其是針對列印管理等基礎設施的威脅情資,提升整體防禦韌性。
資安日報與資安週報已推出免費電子報訂閱服務,提供每日與每週的資安要聞,協助讀者快速掌握全球與臺灣最新的資安脈動。
結語:PaperCut 零時差漏洞的快速列入 KEV 清單,凸顯美國資安機構對於已被利用漏洞的零容忍態度。聯邦機構與企業皆應以此為警鐘,提升修補速度與防禦深度,避免成為下一波攻擊的目標。
分享