近期已修补的PaperCut零日漏洞被用于数据窃取攻击

PaperCut NG和MF打印管理软件存在两个安全漏洞,上周在被作为零日漏洞利用后已完成修补,目前正被滥用用于数据窃取攻击

Sergiu Gatlan BleepingComputer
漏洞分析零日漏洞勒索攻击远程代码执行APT活动

PaperCit

PaperCut NG和MF打印管理软件存在两个安全漏洞,上周在被作为零日漏洞利用后已完成修补,目前正被滥用用于数据窃取攻击

据PaperCut软件公司称,该软件在70、000多个组织中被100百万用户使用,涵盖大型企业、政府机构及教育机构

这两个安全漏洞被追踪为CVE-2026-81578CVE-2026-82078,可被链式利用以绕过身份验证,并在易受攻击的PaperCut NG和MF打印管理服务器上获取远程代码执行权限

PaperCut软件公司于周四周五周二发布了三套紧急补丁以修复这些漏洞,目的是“为那些可能无法将服务器从互联网上移除的客户快速提供缓解措施”

PaperCut首席执行官克里斯·丹斯今日表示:“首次发布的是紧急缓解措施。随着了解的深入,下一次发布会增加更多加固措施。我们手头还有其他工作,如有需要可能会发布更多紧急补丁,当然,很快也会推出经过完整质量保证和回归测试的最终官方版本。”

该公司还发布了入侵指标,以帮助防御者阻止正在进行的攻击,但尚未对这些攻击进行归因,也未说明威胁行为者在入侵易受攻击的服务器后正在做什么

该公司表示:“我们建议所有面向互联网的应用服务器客户尽快安装3版本,即使他们已经应用了较早的紧急补丁版本。”

正被积极利用以窃取数据

周末期间,威胁情报公司Defused也证实,攻击者已开始在野外滥用这两个漏洞,从受害者的服务器窃取数据

Defused表示:“自昨日(8月29日)UTC时间晚些时候以来,我们在蜜罐中观察到CVE-2026-81578 / CVE-2026-82078(PaperCut NG/MF)的漏洞利用活动。”“一名行为者正在滥用身份验证绕过功能,劫持PaperCut的外部用户查找。与公开报告中的远程代码执行路径不同,该行为者的目标是窃取数据——通过Derby转储数据库表。”

互联网安全监督机构Shadowserver目前追踪到超过800台暴露在互联网上的PaperCut MF和NG服务器,不过目前没有信息显示其中有多少是蜜罐,或已针对这些攻击进行了加固

PaperCut servers exposed online
暴露在互联网上的PaperCut服务器(Shadowserver)

过去几年间,国家支持的黑客组织和勒索软件团伙都曾在野外针对PaperCut的安全漏洞发起攻击

一个严重的远程代码执行漏洞(CVE–2023–27350)和一个高严重程度的信息泄露漏洞(CVE–2023–27351)在2023年4月与LockBit和Clop勒索软件团伙相关的攻击中被链式利用

两周后,微软披露MuddywaterAPT35这两个伊朗国家支持的黑客组织也参与了这些攻击

正如该公司当时解释的那样,这些威胁组织滥用了旨在保存通过PaperCut打印服务器发送的所有文档的“打印归档”功能

一个月后,即2023年5月,FBI和CISA警告称,Bl00dy勒索软件团伙也已开始利用CVE–2023–27350漏洞获取目标网络的初始访问权限

网络安全和基础设施安全局(CISA)标记另一个远程代码执行漏洞(CVE-2023-2533)为在2025年7月被积极利用

更新时间:01年9月07:27(美国东部时间):已添加关于紧急补丁版本3的信息

相关文章:

PaperCut为被利用的漏洞发布第二个紧急补丁

PaperCut警告NG、MF漏洞被零日攻击利用

Metabase SQL注入零日漏洞被用于客户数据窃取攻击

柏林确认在Rhysida勒索软件攻击声明后发生数据窃取

超过8、300台Gitea服务器易受代码执行攻击