PaperCut两处漏洞已被利用:为何必须升级到Emergency Patch 2

2026-09-01 09:57:54   来源:技王数据恢复

PaperCut两处漏洞已被利用:为何必须升级到Emergency Patch 2

PaperCut NG/MF旧版本需要立即隔离公网管理面并升级到对应主版本的Emergency Patch Release 2;只装第一版紧急补丁不足以按最新公告完成处置。 技王数据恢复

本文关键事实已对照PaperCut security advisory AV26-858PaperCut Releases Emergency Updates,核验日期为2026-09-01。 技王数据恢复

威胁摘要与受影响范围

CVE-2026-81578涉及关键功能访问控制不足,CVE-2026-82078涉及不安全动态类加载;攻击者可先修改配置,再利用服务器类路径执行Java字节码。加拿大网络安全中心和NHS England均提示存在在野利用报告。受影响对象包括PaperCut MF和NG的应用服务器及站点服务器,官方建议v24、v25和v26用户安装各自主版本的Emergency Patch Release 2。 技王数据恢复

攻击链为什么危险

入口是可被访问的PaperCut Web管理或应用服务。第一处漏洞降低了修改关键配置的门槛,第二处漏洞把受控配置转化为代码执行能力,最终代码在PaperCut服务器进程权限下运行。服务器往往连接打印队列、目录服务和数据库,因此攻陷不只影响打印功能,还可能成为凭据窃取、横向移动和数据外传的跳板。本文不提供利用步骤。

www.sosit.com.cn

立即处置顺序

先从互联网撤下PaperCut应用服务器接口,只允许可信管理网段访问;保留系统、应用、代理、防火墙和身份日志;记录当前版本与补丁级别;再按厂商说明安装Emergency Patch Release 2。补丁前不要清理可疑文件或重装服务器,以免破坏证据。升级完成后验证服务版本、打印业务、管理员账号和网络暴露,并轮换可能被服务器访问的高价值凭据。 技王数据恢复

攻击阶段风险检测重点阻断动作
访问应用接口发现并触达易受攻击服务公网暴露和异常请求限制到可信IP
修改配置绕过正常管理控制管理员事件和配置差异安装EPR2并复核配置
动态类加载执行服务器端代码Java子进程和异常外联隔离主机、EDR调查
横向移动访问目录、数据库和备份服务账号异常登录轮换凭据并分段

IOC与调查重点

厂商公告提供了调查指导,应以其最新IOC为准,不要把第三方帖子中的哈希或域名直接加入阻断。重点检查异常管理员操作、数据库驱动或类加载配置变化、PaperCut服务进程启动的子进程、异常外联、Web请求峰值和新建计划任务。若日志已轮转或服务器曾暴露公网,不能仅凭“没有告警”判定未入侵,需要扩大到EDR、反向代理和身份平台。 技王数据恢复

分层防御和阻断

补丁是第一层,网络隔离、最小权限、MFA、应用白名单、EDR和集中日志是后续层。将打印服务器与核心数据库、备份系统和域控制器分段,限制服务账号登录范围。可结合假验证码诱导PowerShell攻击Synology Chat Server安全更新检查假验证码脚本入口与其他服务器漏洞更新。备份PaperCut配置时要确保备份库不被同一服务账号删除,并定期演练干净恢复。

www.sosit.com.cn

证据保全与恢复判断

若发现可疑配置、子进程或外联,先隔离主机并保存磁盘、内存和日志,再在干净系统重建服务。不要在已确认被控制的服务器上只打补丁后继续生产运行,因为持久化可能仍存在。恢复前验证补丁、账号、证书、API令牌和数据库访问,恢复后持续监控。是否涉及数据外传需依据日志与取证结果,不能从漏洞存在本身直接推断。 www.sosit.com.cn

补丁关闭的是已知入口,不会自动清除攻击者已经建立的账号、令牌、计划任务或后门。只要存在被利用迹象,就要把漏洞管理升级为事件响应,隔离、取证、清洁重建和凭据轮换缺一不可。

管理员还应把处置拆成资产、暴露、补丁、证据和恢复五张清单。资产清单确认所有节点和备用实例;暴露清单确认公网、VPN、代理和内部网段可达性;补丁清单记录修复包、安装时间和重启验证;证据清单保存日志、告警、哈希和时间线;恢复清单确认干净镜像、凭据轮换与业务校验。每一项都要有负责人和完成证据。对于集群或高可用系统,逐节点升级不能遗漏离线节点、灾备节点和未来可能重新上线的旧镜像。

处置完成的判据不只是补丁安装成功,还包括外部暴露关闭、异常行为消失、日志连续、关键凭据已轮换、备份可恢复和业务数据一致。若任何一项无法验证,应把系统保持在隔离或受限状态,并升级给事件响应人员,不能为了尽快恢复服务而跳过证据和清洁检查。

发布或执行之前,还要由另一名技术人员按来源逐条复核标题、日期、版本、数字和结论,确认表格没有把不同型号、不同版本或不同时间口径混在一起。读者动作应按照低风险到高风险排列,每一步都给出验证点和停止条件;无法验证的内容明确写为未知。最后检查站内链接是否真的相关、FAQ是否回答了新的问题、描述是否准确概括正文。技术文章的可靠性来自可追溯事实和清楚边界,而不是肯定语气或术语数量。

常见问题

安装Emergency Patch 1够吗?

按2026年8月27日后的最新公告,应安装对应主版本的Emergency Patch Release 2,并核验实际版本,不应停留在第一版紧急补丁。

服务器没暴露公网就不用升级吗?

仍需升级。内部已失陷终端、VPN用户或错误代理配置也可能触达服务;公网隔离只能降低入口风险,不能替代修补。

打补丁后是否可以直接恢复运行?

若曾暴露或出现异常,应先调查IOC、账号和持久化。补丁关闭漏洞但不会自动清除已经获得的访问或恶意改动。

参考来源

作者:技王数据恢复实验室内容组;复核:邓严军|技术总监;资料核验日期:2026-09-01。

风险提示:具体IOC和补丁版本可能随PaperCut公告更新,处置前应再次核对厂商最新安全公告。

上一篇:Linux内核CVE-2026-53362在野利用:服务器该如何排查与升级 下一篇:没有了
搜索