事件概述
澳大利亚打印管理厂商 PaperCut 于 2026 年 8 月 27 日发布紧急安全公告,确认其 PaperCut NG 与 PaperCut MF 打印管理软件的 Application Server 组件存在一处未被披露的零日漏洞正在被攻击者利用。事件最初由一所大学的客户上报可疑行为,安全团队据此复现了漏洞并确认了真实入侵。后续多家媒体(包括 BleepingComputer)跟进报道,事件已扩展至教育、医疗、政府与大型企业客户。
截至本文发稿,PaperCut 尚未给出 CVE 编号 也未公开漏洞根因,CVSS 评分同样待发布。考虑到该产品长期被勒索团伙(Clop、LockBit 等)当作初始入口利用,以及历史上 CVE-2023-27350(CVSS 9.8,认证绕过直达 RCE)被广泛利用的前车之鉴,PaperCut 强烈建议把所有暴露在公网的 PaperCut Application Server 视为已被入侵对待。
技术细节
攻击面与利用特征
PaperCut Application Server 通常运行在 Windows/Linux/macOS 上,对外提供 Web 管理界面,默认端口为 9191 / 9192。攻击者主要通过互联网直接可达的 Application Server Web 接口进行入侵。具体漏洞类别暂未披露,但已知攻击模式具备以下特征:
- 直接针对公网暴露的 Application Server,无需事先认证或弱口令;
- 被复现漏洞后,PaperCut 安全团队确认“是真实在野利用”;
- 利用后会以合法
pc-app.exe(或对应平台进程)作为父进程进一步派生后续动作,规避部分 EDR 行为监控。
初步入侵指标(IoC)
PaperCut 在公告中提供了若干初步 IoC,并明确这些指标并不完整:
- 合法
pc-app.exe进程派生可疑子进程(cmd.exe、powershell.exe、curl、wget、bash等)。 - Application Server 的
server.log文件被删除、被截断或整体缺失。 - 日志中出现下列错误条目(说明已被尝试利用):
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
PaperCut 强调:“缺少这些指标 不等于 系统未被入侵”,攻击者可能清空日志或采用不触发这些错误特征的攻击路径。
影响评估
本次零日事件的影响范围非常宽:
- 教育:高校与 K-12 普遍部署 PaperCut,用于校园打印配额与漫游认证;FedRAMP / FBI 此前曾就教育行业 PaperCut 利用发出警告。
- 医疗:医院使用 PaperCut 管理门诊、检验科室与病房打印,存在 HIPAA 暴露风险。
- 政府与法律:市州政府部门、律所常把 PaperCut 暴露在公网,对应文档流包含敏感信息。
- 横向移动跳板:即便不关心打印内容本身,攻击者也可借由 PaperCut 服务器常与目录服务深度集成、运行特权服务账号的特性,作为进入企业内网的初始跳板,再横向到 AD、文件服务器或备份系统。
结合 Clop、LockBit 等团伙过去在 PaperCut 上的实战经验,本轮事件被认为大概率与勒索/双重勒索活动挂钩,需要按“可能已被入侵”开展响应,而不是按“仅打补丁”处理。
修复建议
第一优先:收敛公网暴露
- 立刻通过防火墙、主机防火墙、网络 ACL、VPN/零信任前置网关,把 PaperCut Application Server 的 Web 接口(默认 9191/9192)限制在可信来源 IP。这条规则在任何时候都是底线。
- 对于暂时无法收缩暴露面的系统,按下表紧急打补丁:
NG v25 / v26 Windows / Linux / macOS 紧急补丁(2026-08-28 02:10 AEST 发布,含 SHA-256)
MF v25 / v26 Windows / Linux / macOS 紧急补丁(同上)
NG v24 / MF v24 紧急构建开发中,可升级到 v26 再打补丁
注意:上述紧急补丁未经过 PaperCut 常规发布流程,因此务必从 PaperCut 官方公告链接下载并核对 SHA-256,不要使用任何非官方镜像。
第二优先:取证与告警
- 对所有 PaperCut 服务器执行 IoC 狩猎,重点审查
pc-app.exe父进程链路、缺失/被改的server.log,以及上述两类错误日志条目。 - 日志缺失或被截断的机器直接假定被入侵,进入 IR 流程,先抓内存与磁盘镜像再处置。
- 将 PaperCut 服务器的
server.log与 EDR 事件镜像到 SIEM,避免攻击者清空本地日志后失明。
第三优先:纵深防御
- 把打印服务器移出平面网络,放置在受控的 VLAN/网段,限制其对外通信目的地址与端口。
- 梳理 PaperCut 使用的服务账号权限,按照最小权限模型收缩——尤其是目录服务、备份、SMB 文件共享方面的写权限。
- 在 IaC / CMDB 中登记 PaperCut 资产版本、暴露面与管理员联系人,避免再次出现“出事了才被盘点”的盲点。
- 对所有可能被本次事件波及的用户系统执行凭证轮换,特别是有 PaperCut 集成 SSO/单点登录的企业账号。