PaperCut NG和MF打印管理软件存在两个安全漏洞,上周在被作为零日漏洞利用后已完成修补,目前正被滥用用于数据窃取攻击
据PaperCut软件公司称,该软件在70、000多个组织中被100百万用户使用,涵盖大型企业、政府机构及教育机构
这两个安全漏洞被追踪为CVE-2026-81578和CVE-2026-82078,可被链式利用以绕过身份验证,并在易受攻击的PaperCut NG和MF打印管理服务器上获取远程代码执行权限
PaperCut软件公司于周四、周五和周二发布了三套紧急补丁以修复这些漏洞,目的是“为那些可能无法将服务器从互联网上移除的客户快速提供缓解措施”
PaperCut首席执行官克里斯·丹斯今日表示:“首次发布的是紧急缓解措施。随着了解的深入,下一次发布会增加更多加固措施。我们手头还有其他工作,如有需要可能会发布更多紧急补丁,当然,很快也会推出经过完整质量保证和回归测试的最终官方版本。”
该公司还发布了入侵指标,以帮助防御者阻止正在进行的攻击,但尚未对这些攻击进行归因,也未说明威胁行为者在入侵易受攻击的服务器后正在做什么
该公司表示:“我们建议所有面向互联网的应用服务器客户尽快安装3版本,即使他们已经应用了较早的紧急补丁版本。”
正被积极利用以窃取数据
周末期间,威胁情报公司Defused也证实,攻击者已开始在野外滥用这两个漏洞,从受害者的服务器窃取数据
Defused表示:“自昨日(8月29日)UTC时间晚些时候以来,我们在蜜罐中观察到CVE-2026-81578 / CVE-2026-82078(PaperCut NG/MF)的漏洞利用活动。”“一名行为者正在滥用身份验证绕过功能,劫持PaperCut的外部用户查找。与公开报告中的远程代码执行路径不同,该行为者的目标是窃取数据——通过Derby转储数据库表。”
互联网安全监督机构Shadowserver目前追踪到超过800台暴露在互联网上的PaperCut MF和NG服务器,不过目前没有信息显示其中有多少是蜜罐,或已针对这些攻击进行了加固
过去几年间,国家支持的黑客组织和勒索软件团伙都曾在野外针对PaperCut的安全漏洞发起攻击
一个严重的远程代码执行漏洞(CVE–2023–27350)和一个高严重程度的信息泄露漏洞(CVE–2023–27351)在2023年4月与LockBit和Clop勒索软件团伙相关的攻击中被链式利用
两周后,微软披露Muddywater和APT35这两个伊朗国家支持的黑客组织也参与了这些攻击
正如该公司当时解释的那样,这些威胁组织滥用了旨在保存通过PaperCut打印服务器发送的所有文档的“打印归档”功能
一个月后,即2023年5月,FBI和CISA警告称,Bl00dy勒索软件团伙也已开始利用CVE–2023–27350漏洞获取目标网络的初始访问权限
网络安全和基础设施安全局(CISA)标记另一个远程代码执行漏洞(CVE-2023-2533)为在2025年7月被积极利用
更新时间:01年9月07:27(美国东部时间):已添加关于紧急补丁版本3的信息
