跳到主要内容

你的打印服务器才是最容易失守的入口:PaperCut NG/MF 预认证 RCE 全复盘(CVE-2026-81578 + CVE-2026-82078)——管理接口的认证绕过碰上了不安全动态类加载,9.4 分的组合拳把打印队列变成内网跳板

Public

在企业网里,打印管理服务器是那种"装完就不再看一眼"的存在。它没有数据库那么显眼,也不像邮件系统有专人在守,却天然坐在内网枢纽的位置,能触达域控制器和其它业务系统。2026 年 8 月底,CISA 把 PaperCut NG/MF 的两个漏洞一起塞进了已知被利用漏洞(KEV)目录——CVE-2026-81578(管理接口认证绕过,CVSS 8.8)与 CVE-2026-82078(不安全动态类加载,CVSS 9.4)可以组合,在多个打印机安全分析中构成一条未认证远程代码执行链。PaperCut 在 8 月 27 日发布了紧急补丁,时间窗口之紧,说明攻击者已经走在前面。

一、两个问题如何拼成一条 RCE 链
分开看,这两个漏洞各管一段。CVE-2026-81578 落在 PaperCut NG/MF 的 Web 管理接口上,属于访问控制问题:未经认证的请求可以触发某些管理后台操作。CVE-2026-82078 则是所谓"不安全动态类加载"——服务端可以在运行时加载并执行 Java 类,而这段加载逻辑没有被严格约束。单独任何一个都够让人头痛,组合起来就更危险:先用认证绕过跨过管理接口的身份门槛,再借不安全类加载在服务端执行恶意 Java 类,最终落地为无需任何有效账号就能触发的远程代码执行。对一个能读到打印异常、常与域环境集成的打印管理服务而言,这意味着攻击者拿到的不只是一台打印机的权限,而是一条通往内网更深处的通道。

二、为什么它值得 9.4 的高分
不安全动态类加载本身并不新鲜,但在 PaperCut 这类"低维护、高集成"的组件身上,危险被放大了:它默认与企业的身份体系、文件共享、乃至用户目录深度绑定,服务账户的权限往往大于一台普通业务服务器应有的范围。一旦这条 RCE 链被打通,攻击者可以在打印服务器账户上下文里执行任意代码——而这个账户恰好在认证体系里被反复复用。更关键的是,这类"边缘但集成度高"的设备,经常是攻防演练里横向移动的出发点:防线盯着 VPN、邮件和门户,却常常忘了打印服务器也挂着通往域控制器的路径。

三、处置:别再当打印服务器"不用打补丁"

  • 立即升级到 PaperCut 8 月 27 日紧急补丁对应的版本,这是根治手段;
  • 在升级完成前,关闭或严格限制 Web 管理接口的公网与可信网络外暴露,避免未认证请求直接触达管理后台;
  • 检查 PaperCut 应用服务器日志,排查是否有配置被篡改、异常的 Java 类加载或管理接口被访问的痕迹;
  • 评估 PaperCut 服务账户对域与文件共享的权限,确认攻击者在横向移动前能借它触达的范围,并据此轮换相关凭据。

CVE-2026-81578 与 CVE-2026-82078 的组合,给安全团队上了现实的一课:攻击面并不总在"最值钱"的系统上,而常常藏在那些"整天都在跑、却没人在守着"的边缘服务里。打印管理服务器这类设备,跟 VPN、网关一样应该享有同等打补丁与监控待遇——因为它一旦失守,打开的就是通往整个内网的门。

参考:PaperCut 2026 年 8 月 27 日紧急安全公告、CISA 于 8 月 31 日将两个漏洞列入已知被利用漏洞目录的通报、多个打印机安全分析对该组合链的说明。

认证绕过远程代码执行PaperCutCVE-2026-81578CVE-2026-82078CISA KEV在野利用补丁管理RCE打印安全不安全类加载Java打印服务器内网安全
0