PaperCut 漏洞再度升级:厂商已发布第二轮紧急安全更新,修复 NG 与 MF 打印管理软件中两个可被串联利用的高危漏洞。攻击者将认证绕过与任意 Java 字节码执行漏洞组合后,无需任何凭证即可在服务器上实现远程代码执行,厂商已确认存在在野利用与客户安全事件。
事件概述
PaperCut NG/MF 是广泛部署于企业、高校与政府机构的打印管理平台,通常内网部署并与 Active Directory 深度集成。本轮涉及两个漏洞:
- CVE-2026-82078(CVSS 9.4):不安全的类加载问题,攻击者在完成特定配置操纵后可执行任意 Java 字节码;
- CVE-2026-81578(CVSS 8.8):认证绕过漏洞,允许未授权修改配置,为上述攻击链铺路。
关键风险在于:研究人员发现了多种绕过第一轮补丁的方法。也就是说,仅应用了首次修复的组织如果尚未部署第二轮修复(Patch Release 2,适用于 24–26 版本),仍可能处于暴露状态。
技术细节
两个漏洞串联后形成完整的未授权 RCE 路径:CVE-2026-81578 用于绕过认证并修改应用配置,CVE-2026-82078 随后在配置操纵的基础上加载并执行任意 Java 字节码。由于 PaperCut 应用服务器常位于网络深处、直接对接 AD 域控并承载敏感打印任务,一旦失守,攻击者可获得向内网横向移动的稳定支点。
厂商已发布 IOC 指标,建议排查:
- 可疑的 JDBC 连接字符串;
- 应用目录中出现异常的
.class、.cmd、.out文件; pc-app进程派生 shell 子进程;- 利用后部署 SimpleHelp 或 AnyDesk 等远控工具。
影响评估
攻击链无需凭证与用户交互,利用复杂度低,且厂商已确认在野利用与真实客户事件。高校、企业、医疗与政府环境是主要受影响对象。尚未应用第二轮补丁的组织应按事件响应优先级处理,而非按常规补丁周期安排。
修复建议
- 立即将 PaperCut NG/MF 升级至包含第二轮紧急修复的最新版本;
- 核实实例是否暴露于公网,将应用服务器 Web 界面访问限制在可信内网 IP 段;
- 按厂商发布的 IOC 排查 JDBC 字符串、异常文件与可疑进程;
- 若短期内无法完成修补,建议临时将 PaperCut 服务器下线,待修复后再恢复。