企业打印管理系统常被视为常规基础设施,但攻击者不断证明,任何联网应用都可能成为入侵企业环境的入口。
据SecurityWeek报道,威胁行为者正积极利用PaperCut NG/MF中两个近期披露的漏洞,攻击已从侦察阶段升级为实际操作。这两个漏洞编号为CVE-2026-81578和CVE-2026-82078,可让未授权攻击者绕过身份验证,在受影响系统上实现远程代码执行。
在研究人员发现更多绕过风险后,PaperCut已发布紧急补丁和额外加固措施。SecurityWeek还报道,目前约有1、000个PaperCut实例暴露在互联网上。
攻击始于暴露的PaperCut实例
当攻击者识别出易受攻击的PaperCut NG/MF部署时,利用就开始了。
其中一个漏洞CVE-2026-81578是身份验证绕过漏洞,允许远程未授权攻击者修改某些系统配置。第二个漏洞CVE-2026-82078涉及不安全的动态类加载,最终可在PaperCut服务器进程中实现任意Java字节码执行。
这种组合将易受攻击的打印管理服务器变成组织内部的潜在立足点。
身份验证绕过打开大门
与需要窃取凭证的攻击不同,PaperCut漏洞可在无需合法身份验证的情况下被利用。
一旦身份验证控制被绕过,攻击者即可操纵系统配置,并在受影响服务器上执行恶意代码。
这使得该攻击对PaperCut基础设施可访问内部网络或其他企业资源的组织尤其值得关注。
远程代码执行支持后续活动
成功利用可让攻击者控制PaperCut服务器的执行环境。
在此基础上,攻击者可能会尝试:
- 发现内部系统
- 识别用户和特权账户
- 搜索凭证
- 建立持久化
- 横向移动
- 访问敏感信息
- 部署额外恶意软件
- 为勒索软件或其他破坏性活动做准备
监控该攻击活动的安全研究人员已观察到系统发现活动,表明漏洞利用可超出仅获取初始访问的范畴。
为何该攻击尤其危险
PaperCut事件凸显了安全团队需要考虑的几项风险。
首先,这些漏洞正被积极利用。
其次,利用无需合法身份验证。
第三,被入侵的应用服务器可成为环境中其他地方活动的起点。
最后,攻击者可能已在组织应用可用补丁前与易受攻击的系统进行了交互。
这意味着补丁至关重要,但组织还需确定漏洞利用是否发生在修复之前。
组织应留意的内容
安全团队应调查:
- 面向互联网的PaperCut NG/MF实例
- 意外的身份验证或配置更改
- 涉及PaperCut应用服务器的可疑活动
- 意外的进程执行
- 异常的出站网络连接
- 服务器配置更改
- 可疑的管理活动
- 源自PaperCut服务器的内部侦察
- 横向移动尝试
- 持久化或额外恶意软件的指标
组织还应审查易受攻击实例的历史活动,而非假设应用最新补丁就能消除先前被入侵的可能性。
组织应采取的措施
PaperCut用户应识别受影响的NG/MF部署,并应用最新紧急补丁和供应商推荐的缓解措施。
组织还应:
- 限制不必要的互联网暴露
- 限制对可信网络或来源的访问
- 审查PaperCut服务器日志和安全遥测数据
- 调查补丁应用前后的可疑活动
- 监控异常的进程和网络行为
- 尽可能对应用基础设施进行分段
- 审查特权账户活动
- 搜寻横向移动的迹象
SecurityWeek报道,PaperCut已提供入侵指标,且在发现更多绕过风险后还需额外紧急加固。
Seceon如何帮助防御PaperCut漏洞利用
该攻击主要是一个应用漏洞利用、身份验证绕过、远程代码执行、网络活动及潜在横向移动问题。
Seceon最相关的能力是aiSecurityScore360、aiSIEM / CGuard和aiXDR-PMax。
aiSecurityScore360
Seceon的aiSecurityScore360可帮助组织了解其外部攻击面,并识别需要优先修复的资产。
对于PaperCut零日漏洞这类漏洞,这种可见性可帮助安全团队识别:
- 面向互联网的资产
- 暴露的PaperCut基础设施
- 漏洞暴露
- 需要立即修复的资产
- 安全态势缺口
这有助于将漏洞管理从仅知道漏洞存在,转变为理解组织实际暴露的位置。
aiSIEM / CGuard
Seceon的aiSIEM / CGuard可围绕可能被入侵的PaperCut服务器提供跨环境关联分析。
它可帮助安全团队关联:
- 身份验证事件
- 应用活动
- 配置更改
- 端点事件
- 网络连接
- 管理活动
- 内部侦察
- 横向移动指标
例如,身份验证异常后出现意外的PaperCut服务器活动和可疑出站通信,当这些事件作为单一攻击链的一部分关联时,意义重大得多。
这种关联可帮助安全运营中心(SOC)区分常规应用活动与主动入侵相关的行为。
aiXDR-PMax
一旦漏洞利用导致受影响服务器或连接端点上的活动,aiXDR-PMax可提供后续行为的可见性。
它可帮助安全团队识别:
- 可疑进程执行
- 意外命令活动
- 异常系统行为
- 持久化尝试
- 横向移动
- 可疑网络通信
- 漏洞利用后活动
当攻击者从漏洞利用转向实际操作时,这尤为重要。
目标不仅是检测到存在易受攻击的PaperCut服务器,还要识别攻击者在获取访问权限后正在做什么。
最终思考
PaperCut零日漏洞活动表明,为何漏洞管理和威胁检测不能独立运作。
补丁可封堵被利用的漏洞,但无法告知组织攻击者是否已访问系统,或他们进入后做了什么。
关键防御教训很明确。
安全团队需要从暴露到漏洞利用,再到入侵后活动的可见性。
借助aiSecurityScore360、aiSIEM / CGuard和aiXDR-PMax,Seceon可帮助组织识别暴露的基础设施,关联可疑活动,检测行为指标,并加快调查和响应。
问题不再仅仅是:
“我们是否已为易受攻击的系统打补丁?”
而是:
“是否有人利用了它,以及他们进入后发生了什么?”