PaperCut NG/MF 打印管理软件曝未公开零日漏洞,全球范围内已被勒索团伙在野利用

事件概述

澳大利亚打印管理厂商 PaperCut 于 2026 年 8 月 27 日发布紧急安全公告,确认其 PaperCut NGPaperCut MF 打印管理软件的 Application Server 组件存在一处未被披露的零日漏洞正在被攻击者利用。事件最初由一所大学的客户上报可疑行为,安全团队据此复现了漏洞并确认了真实入侵。后续多家媒体(包括 BleepingComputer)跟进报道,事件已扩展至教育、医疗、政府与大型企业客户。

截至本文发稿,PaperCut 尚未给出 CVE 编号 也未公开漏洞根因,CVSS 评分同样待发布。考虑到该产品长期被勒索团伙(Clop、LockBit 等)当作初始入口利用,以及历史上 CVE-2023-27350(CVSS 9.8,认证绕过直达 RCE)被广泛利用的前车之鉴,PaperCut 强烈建议把所有暴露在公网的 PaperCut Application Server 视为已被入侵对待。

技术细节

攻击面与利用特征

PaperCut Application Server 通常运行在 Windows/Linux/macOS 上,对外提供 Web 管理界面,默认端口为 9191 / 9192。攻击者主要通过互联网直接可达的 Application Server Web 接口进行入侵。具体漏洞类别暂未披露,但已知攻击模式具备以下特征:

  • 直接针对公网暴露的 Application Server,无需事先认证或弱口令;
  • 被复现漏洞后,PaperCut 安全团队确认“是真实在野利用”;
  • 利用后会以合法 pc-app.exe(或对应平台进程)作为父进程进一步派生后续动作,规避部分 EDR 行为监控。

初步入侵指标(IoC)

PaperCut 在公告中提供了若干初步 IoC,并明确这些指标并不完整:

  • 合法 pc-app.exe 进程派生可疑子进程(cmd.exepowershell.execurlwgetbash 等)。
  • Application Server 的 server.log 文件被删除、被截断或整体缺失。
  • 日志中出现下列错误条目(说明已被尝试利用):
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

PaperCut 强调:“缺少这些指标 不等于 系统未被入侵”,攻击者可能清空日志或采用不触发这些错误特征的攻击路径。

影响评估

本次零日事件的影响范围非常宽:

  • 教育:高校与 K-12 普遍部署 PaperCut,用于校园打印配额与漫游认证;FedRAMP / FBI 此前曾就教育行业 PaperCut 利用发出警告。
  • 医疗:医院使用 PaperCut 管理门诊、检验科室与病房打印,存在 HIPAA 暴露风险。
  • 政府与法律:市州政府部门、律所常把 PaperCut 暴露在公网,对应文档流包含敏感信息。
  • 横向移动跳板:即便不关心打印内容本身,攻击者也可借由 PaperCut 服务器常与目录服务深度集成、运行特权服务账号的特性,作为进入企业内网的初始跳板,再横向到 AD、文件服务器或备份系统。

结合 Clop、LockBit 等团伙过去在 PaperCut 上的实战经验,本轮事件被认为大概率与勒索/双重勒索活动挂钩,需要按“可能已被入侵”开展响应,而不是按“仅打补丁”处理。

修复建议

第一优先:收敛公网暴露

  • 立刻通过防火墙、主机防火墙、网络 ACL、VPN/零信任前置网关,把 PaperCut Application Server 的 Web 接口(默认 9191/9192)限制在可信来源 IP。这条规则在任何时候都是底线。
  • 对于暂时无法收缩暴露面的系统,按下表紧急打补丁:
NG v25 / v26  Windows / Linux / macOS  紧急补丁(2026-08-28 02:10 AEST 发布,含 SHA-256)
MF v25 / v26  Windows / Linux / macOS  紧急补丁(同上)
NG v24 / MF v24  紧急构建开发中,可升级到 v26 再打补丁

注意:上述紧急补丁未经过 PaperCut 常规发布流程,因此务必从 PaperCut 官方公告链接下载并核对 SHA-256,不要使用任何非官方镜像

第二优先:取证与告警

  • 对所有 PaperCut 服务器执行 IoC 狩猎,重点审查 pc-app.exe 父进程链路、缺失/被改的 server.log,以及上述两类错误日志条目。
  • 日志缺失或被截断的机器直接假定被入侵,进入 IR 流程,先抓内存与磁盘镜像再处置。
  • 将 PaperCut 服务器的 server.log 与 EDR 事件镜像到 SIEM,避免攻击者清空本地日志后失明。

第三优先:纵深防御

  • 把打印服务器移出平面网络,放置在受控的 VLAN/网段,限制其对外通信目的地址与端口。
  • 梳理 PaperCut 使用的服务账号权限,按照最小权限模型收缩——尤其是目录服务、备份、SMB 文件共享方面的写权限。
  • 在 IaC / CMDB 中登记 PaperCut 资产版本、暴露面与管理员联系人,避免再次出现“出事了才被盘点”的盲点。
  • 对所有可能被本次事件波及的用户系统执行凭证轮换,特别是有 PaperCut 集成 SSO/单点登录的企业账号。

参考来源