PaperCut双漏洞链式在野攻击爆发,欧美教育机构已遭入侵,47%设备尚未打补丁

admin 2026-09-10 05:08:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: PaperCutNG/MF曝出CVE-2026-81578与CVE-2026-82078链式预认证RCE漏洞,已遭在野利用攻击欧美教育机构,CISA已列入KEV目录。47%设备运行无补丁旧版本,风险极高。建议立即切断公网暴露面、升级至最新版本、按清单排查入侵痕迹并加固基线。 综合评分: 88 文章分类: 漏洞预警,应急响应,解决方案


PaperCut 双漏洞链式在野攻击爆发,欧美教育机构已遭入侵,47% 设备尚未打补丁

博士 博士

黑猫安全

2026年9月7日 08:56 湖北

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

#

打印管理软件 PaperCut 出现预认证远程代码执行攻击链,教育、医院、政企均为高危对象,大量旧版本暂无补丁,请立刻自查处置!

打印服务器往往是内网里容易被忽视的节点,但如今它已经成为黑客重点突破的入口。近期,PaperCut NG/MF 两个高危漏洞 CVE‑2026‑81578(CVSS 8.8)、CVE‑2026‑82078(CVSS 9.4)被黑客链式组合利用,已经出现针对美国、欧洲学校、教育机构的真实入侵事件,攻击者无需登录即可远程拿下服务器,窃取账号凭证,横向渗透内网。

美国 CISA 已于 8 月 31 日将这两个漏洞录入KEV 已知被利用漏洞目录,代表漏洞已经存在大规模现实攻击,联邦机构要求 9 月 14 日前完成修复整改。

🚨攻击链原理:无需登录即可接管服务器

本次攻击由两个漏洞串联形成完整预认证远程代码执行:

  1. CVE‑2026‑81578|关键功能缺少身份认证(认证绕过)

    PaperCut 鉴权逻辑存在缺陷:校验权限只校验页面,不校验后台实际执行动作。攻击者构造特殊请求,无需登录就可以修改服务器配置

  2. CVE‑2026‑82078|不安全 Java 反射加载漏洞

    借助上面拿到的未授权配置修改能力,攻击者调用数据库工具加载恶意 Java 类,在服务器执行任意 Java 代码。

组合效果:无账号密码,远程直接执行代码,拿到 Windows SYSTEM 最高权限

PaperCut 并非第一次出现严重安全事件,历史漏洞就曾被勒索团伙利用投递 LockBit 勒索病毒。本次安全事件中,Huntress 安全机构成功在干净环境复现完整攻击链;统计显示,被监测的 PaperCut 实例中,47% 还在运行 23 及更早版本,该类旧版本目前暂无补丁,风险极高。

🔥在野攻击实际行为(欧美教育机构受害样本)

根据 Arctic Wolf 威胁情报观测,真实入侵中攻击者完成如下动作:

  1. 执行系统侦察命令:whoamivertasklist等,收集主机信息;
  2. 创建恶意高权限账号:Administrator17
  3. 通过certutil下载凭证窃取工具lsa_collect.exesave_hives.exe;该工具提取注册表密钥,获取系统 BootKey,读取 SAM 数据库盗取账号密码;
  4. 投放 Metasploit Meterpreter Java 载荷,建立远程控制会话;
  5. 使用findstr检索 PaperCut 全部配置文件,抓取密码、密钥、LDAP、token 等敏感信息;
  6. 将窃取数据保存到/custom/pcp_*.txt,远程下载带走。

攻击者入侵后会尝试删除日志掩盖痕迹,但 Derby 数据库日志derby.log往往会留下取证痕迹,例如特征字符串 jdbc:derby:memory:pwn,是高可信度失陷标记。

🔍失陷自查清单(运维必做)

⚠️打补丁不等于完成处置;如果服务器曾经暴露公网,打补丁后必须做入侵排查,补丁只能阻止后续攻击,不能清除已经入侵的痕迹。

日志检索

  1. PaperCut server.log搜索特征字符串:jdbc:derby:memory:pwn;create=trueERROR DatabaseUtils - Database error looking up cardID: VALUES CAST等;
  2. 查看/data/internal/derby.log数据库日志。

文件排查

  1. PaperCut 目录下查找 5 字符名称的异常 .class.cmd.out 文件;
  2. 查找恶意工具:lsa_collect.exesave_hives.exe

进程监控

  1. 监控父进程为 pc‑app.exe 衍生 cmd.exepowershell.exe
  2. 关注命令行出现:whoamitasklistver
  3. 审计账号事件,查找陌生账号 Administrator17

Web 访问日志

查找访问路径:/custom/pcp_*.txt、UA 为python‑requests/*的下载行为。

🛡️紧急处置方案

  1. 立即切断暴露面

最重要临时措施:禁止 PaperCut 管理接口直接暴露公网。旧版本(23 及更早)暂无补丁,务必通过 VPN、内网、堡垒机访问,禁止公网可达。

  1. 升级安全补丁

    PaperCut 先后发布紧急补丁,官方后续又发布二次更新,即使打过第一版应急补丁也建议更新到最新 Release2 版本。版本 24 报告遭受攻击时还没有补丁,需尽快跟进官方更新进度。

  2. 全面核查入侵痕迹

  • 曾经对公网开放的服务器,升级补丁前先备份日志、配置,保留取证数据;
  • 一旦确认失陷,不要直接恢复旧备份,建议重置设备,导入可信干净配置,修改全部账号密码。
  1. 基线加固
  • PaperCut 服务只放内网,防火墙限制访问源 IP;
  • 开启日志外送,防止攻击者本地删除日志销毁证据;
  • 梳理存量资产,重点标记 23 及更早无补丁版本,优先隔离保护。

📝写在最后

PaperCut 广泛部署在学校、医院、企事业单位,打印服务器权限往往很高,一旦被攻破,就成为内网横向渗透的跳板。大量旧版本至今没有补丁,同时黑客已经有成熟的攻击工具链。

不要因为打印服务 “不起眼” 就忽略安全风险,请立刻梳理你的 PaperCut 资产清单。

本文安全信息来源于 Huntress、Arctic Wolf、CISA 公开威胁情报,仅做安全预警参考。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑猫安全 博士 博士《PaperCut 双漏洞链式在野攻击爆发,欧美教育机构已遭入侵,47% 设备尚未打补丁》

劝大家不要过度担心失业.. 网络安全文章

劝大家不要过度担心失业..

文章总结: 本文为软文广告,以劝人勿过度担心失业为引,推广AI自动逆向爬虫接单实战课。内容强调爬虫副业确定性强、AI降低技术门槛,可接单变现,并展示课程大纲、学
评论:0   参与:  0