Các tác nhân độc hại đang khai thác một lỗ hổng bảo mật mới được vá trong PaperCut NG và MF để thực thi mã tùy ý trên các hệ thống bị ảnh hưởng, trong bối cảnh công ty vừa phát hành một bản sửa lỗi khẩn cấp mới với các biện pháp tăng cường bảo mật bổ sung.
"Lỗ hổng này cho phép kẻ tấn công không cần xác thực quyền kiểm soát từ xa đối với cấu hình tin cậy của PaperCut, vốn có thể được sử dụng để thực thi mã Java tùy ý bên trong tiến trình của ứng dụng," các nhà nghiên cứu của Huntress, John Hammond và Andrew Brandt, cho biết.
Cụ thể, kẻ tấn công có thể lợi dụng một yêu cầu không cần xác thực để thực hiện các thay đổi đối với cấu hình máy chủ và cuối cùng đạt được quyền thực thi mã. Huntress đã giải thích lỗi này như sau:
Trong các phiên bản chưa được vá của PaperCut NG và PaperCut MF, một yêu cầu được thiết kế đặc biệt có thể tham chiếu đến một trang được hiển thị cho phản hồi và một trang khác sở hữu thành phần hoặc hành động đang được thực thi.
Việc kiểm tra ủy quyền của PaperCut có thể tin tưởng trang được hiển thị và bỏ qua các quyền cần thiết cho thành phần đằng sau nó. Chúng tôi phát hiện ra rằng một yêu cầu không xác thực có thể được sử dụng theo cách này để thay đổi cấu hình máy chủ. Điều này cho phép truy cập vào các endpoint nhạy cảm có thể kích hoạt các hành động không an toàn và cuối cùng cho phép kẻ xấu thực thi bất kỳ mã nào do chúng kiểm soát.
Các lỗ hổng được công khai
PaperCut kể từ đó đã công khai hai lỗ hổng:
- CVE-2026-82078 (Điểm CVSS: 9.4) - Một lỗ hổng dynamic class loading không an toàn tồn tại trong các tiện ích kết nối cơ sở dữ liệu của PaperCut MF và PaperCut NG. Ứng dụng khởi tạo các lớp trình điều khiển cơ sở dữ liệu dựa trên tên trình điều khiển có thể cấu hình mà không kiểm tra đối với danh sách cho phép (allowlist) các trình điều khiển đã được phê duyệt.
- CVE-2026-81578 (Điểm CVSS: 8.8) - Một lỗ hổng kiểm soát truy cập không đúng cách tồn tại trong giao diện quản lý web của PaperCut MF và PaperCut NG. Trong các điều kiện cụ thể, các yêu cầu từ xa không cần xác thực nhắm vào các chức năng quản trị có thể kích hoạt các hành động phụ trợ trước khi hoàn tất việc kiểm tra xác thực quyền truy cập.
Diễn biến này xảy ra sau khi PaperCut phát hành bản vá khẩn cấp thứ hai mà họ cho biết bao gồm "các biện pháp tăng cường bảo mật bổ sung vượt xa bản vá khẩn cấp ban đầu." Công ty của Úc này vẫn chưa chia sẻ chi tiết về bản chất của các hoạt động độc hại đang vũ khí hóa các lỗ hổng này.
Tấn công chuỗi (Chaining) để chiếm quyền điều khiển
Theo công ty quản lý rủi ro watchTowr, kẻ tấn công đang kết hợp cả hai lỗ hổng để vượt qua xác thực và giành quyền thực thi mã từ xa (RCE) trên các phiên bản bị ảnh hưởng.
Công ty an ninh mạng này cho biết họ cũng phát hiện nhiều cách vượt qua bản vá và một lỗ hổng vượt qua xác thực bổ sung, tất cả đều có khả năng đã được giải quyết trong bản vá khẩn cấp thứ hai.
Huntress cho biết họ đã quan sát thấy các vụ khai thác hạn chế trên hai môi trường khách hàng, với việc kẻ tấn công thực thi các lệnh được mã hóa Base64 trên máy chủ mục tiêu như một phần của hoạt động post-exploitation để xác định tài khoản người dùng và hệ điều hành bằng lệnh chuỗi "whoami & ver".
Cũng được triển khai như một phần của cuộc tấn công là một tệp Java .class không phụ thuộc vào hệ điều hành và có thể chạy các lệnh trên cả hệ thống Linux hoặc Windows để lấy thông tin máy (fingerprint) và danh sách thư mục các tệp được lưu trữ trên máy tính. Dữ liệu được ghi vào một tệp có tên "Udydn.out" trong đường dẫn "/data/content/" tương đối với thư mục cài đặt chương trình.
Sau khi bước này hoàn tất, tệp .class sẽ xóa "Udydn.out", tệp "server.log" của máy chủ và tệp "/data/internal/derby.log".
Trong một sự cố khác được ghi nhận vào ngày 27 tháng 8 năm 2026, các tác nhân đe dọa được cho là đã sử dụng một phiên bản khác của tệp .class để chạy một phiên bản sửa đổi của lệnh nhằm thu thập danh sách các tiến trình đang chạy: "whoami & ver & tasklist"
Khuyến nghị phòng vệ
Các tổ chức có PaperCut NG và MF trong môi trường của mình được khuyến nghị loại bỏ việc tiếp xúc trực tiếp với Internet ngay lập tức và áp dụng bản vá càng sớm càng tốt. Các chuyên gia cũng khuyên nên hạn chế quyền truy cập web của PaperCut Application Server vào các địa chỉ IP đáng tin cậy hoặc đặt nó sau VPN hoặc một đường dẫn quản trị có kiểm soát khác.
"PaperCut là mục tiêu hàng đầu của những kẻ tấn công thuộc mọi động cơ, vì nó không chỉ là điểm xâm nhập từ Internet vào môi trường doanh nghiệp mà còn là một kho báu thông tin nhạy cảm nếu các tài liệu in có thể được lưu trữ và đánh cắp," Jake Knott, trưởng bộ phận tình báo mối đe dọa tại watchTowr, cho biết.
"Các tổ chức có các phiên bản PaperCut đang mở ra Internet cần loại bỏ quyền truy cập công cộng nếu có thể và bắt đầu truy tìm các dấu hiệu xâm nhập, chẳng hạn như tìm kiếm các lỗi 'Database error looking up cardID: VALUES CAST' trong các tệp log."