2026年8月31日——CISA将PaperCut NG/MF的两个漏洞列入已知被利用漏洞(KEV)目录:CVE-2026-81578(认证绕过,CVSSv4 8.8)与CVE-2026-82078(数据库连接器不安全动态类加载,CVSSv4 9.4)。PaperCut在8月27日的紧急安全公告中确认了客户入侵事件。这两个漏洞可被串联利用:先绕过Web管理界面的身份认证,再执行恶意SQL实现远程代码执行。目前公开的Metasploit概念验证已经存在,且该模块能够绕过PaperCut发布的第一版紧急补丁——只打了第一针的组织仍然暴露在攻击面内。 ## 为什么打印管理软件值得如此紧张 PaperCut NG与MF是企业、大学与政府广泛部署的打印管理平台,其应用服务器暴露Web管理功能。任何面向互联网的PaperCut漏洞都是进入内网的直达路径。这家厂商有过前科式的历史:2023年的CVE-2023-27350曾被勒索团伙大规模武器化。当同一款产品再次出现被活跃利用的漏洞链时,攻击者工具库里的旧剧本可以原样复用。 ## 攻击链条拆解 第一步是CVE-2026-81578认证绕过。PaperCut使用Apache Tapestry框架,其请求格式允许指定一个用于显示的页面和另一个用于执行的页面,而PaperCut只校验显示页面的访问权限。攻击者选择一个公开的错误页面作为"显示页",即可在不登录的情况下触达特权配置组件——软件校验的是你看到什么,而不是它实际执行什么。 第二步是CVE-2026-82078不安全类加载。攻击者改写PaperCut的外部数据库查询设置,将其指向恶意连接器。当一次伪造的用户搜索触发该查询时,PaperCut执行恶意SQL,捆绑的数据库驱动继而链式调用一个JavaScript引擎启动操作系统进程——从"打印服务器配置项"到"任意命令执行"的完整通路就此打通。 ## 补丁已被绕过一次,这是最容易被忽视的陷阱 PaperCut为24、25、26三个版本分支发布了修复(24.1.10、25.0.13、26.0.5),但过程中需要两次紧急补丁:第一版被证明可绕过。Rapid7研究员发布的Metasploit模块覆盖MF与NG的24.x、25.x、26.x分支,并明确绕过第一版紧急补丁。任何在公告初期就打了补丁、之后没有跟进第二版的组织,会误以为自己已经安全——这正是应急响应中最危险的心理状态。 意大利国家网络安全局(ACN)也已发布通告确认漏洞在野利用,并督促安装厂商修复。而据安全媒体报道的扫描数据,仍有约47%的PaperCut服务器未打补丁。 ## 行动清单 1. 立即升级至24.1.10、25.0.13或26.0.5——已应用第一版紧急补丁的必须再次升级; 2. 面向互联网的应用服务器立即通过防火墙或反向代理将Web访问限制为受信任的内网IP段——PaperCut官方公告将此列为首要应急措施; 3. 补丁前先做狩猎:检查应用服务器上的异常配置变更、未知数据库连接器设置与可疑进程; 4. 将该服务器视作潜在失陷主机处置:轮换其可达的一切凭证,包括域内服务账户; 5. 对照PaperCut安全公告中的IOC清单逐项排查。 ## 老对手,新战场 打印管理服务器常年游离在安全团队的资产清单边缘——它不处理核心业务数据,却握有内网身份与目录访问权;它不算是"关键应用",却往往直接暴露在公网。2023年勒索团伙教会了攻击者如何利用这一点,2026年的零日链证明这门手艺从未失传。资产清点时问一句"我们有多少台PaperCut暴露在公网",可能比再买一件检测产品更能降低实际风险。