PaperCut NG/MF 未認證 RCE 漏洞鏈(CVE-2026-81578 + CVE-2026-82078,CISA KEV)——沙箱攔截攻陷後植入的兩階段 Dropper
2026 年 8 月 28 日,The Hacker News 報導攻擊者正在積極利用 PaperCut NG 與 PaperCut MF 中一組甫修補完成的漏洞鏈——這套列印管理軟體被各組織部署在內網深處——面對這波攻擊,這家澳洲廠商以針對第 24、25、26 版的第二次緊急修補(宣稱加入「額外強化(additional hardening)」)回應,並公布入侵指標(IoC)。Huntress 研究人員 John Hammond 與 Andrew Brandt 分析出根本原因:一份特製的未認證請求可以在回應中呈現某個頁面,同時執行由另一個頁面所屬的元件或動作,於是 PaperCut 的授權檢查信任了「被呈現的頁面」,卻漏掉背後元件所需的權限——讓未認證攻擊者得以遠端控制 PaperCut 的受信任設定,並可藉此在應用程式程序內執行任意 Java 程式碼。這條漏洞鏈結合 CVE-2026-81578(CVSS 8.8;Web 管理介面不當存取控制——後端動作在存取驗證完成前便已觸發)與 CVE-2026-82078(CVSS 9.4;資料庫連線工具中的不安全動態類別載入——應用程式依可設定的驅動程式名稱實例化資料庫驅動程式類別,且未經允許清單驗證)。CISA 已於 2026 年 8 月 31 日將這兩項 CVE 加入「已知遭利用漏洞目錄」(KEV),Rapid7 亦發布 Metasploit 模組(rapid7/metasploit-framework PR #21842);2026-08-29 的 CISO 每日摘要正是基於此原因將這組漏洞標示為高影響力的橫向移動途徑——列印伺服器就位在內部網路上。本示範安全地重現此類入侵的後續階段——攻擊者在遭攻陷主機上植入以維持立足點的酬載:一支兩階段 dropper 腳本,第一階段先將第二階段腳本寫入 /tmp 再加以執行,全程唯一可見的影響是開啟小算盤(不含任何真實惡意軟體,亦無破壞性行為),另附 Windows .cmd 對應檔與一支攻擊序列已被移除的乾淨對照腳本。MetaDefender Sandbox 在隔離環境中引爆樣本,觀察「先寫入再執行」的 dropper 行為與其指令列,讓植入程式在登上正式列印基礎設施之前就被識破(MITRE ATT&CK T1105 工具滲透轉移)。
攻擊手法
Two-stage dropper implant deployed after unauthenticated RCE chain on PaperCut NG/MF (CVE-2026-81578 improper access control -> CVE-2026-82078 unsafe dynamic class loading; CISA KEV)
MITRE ATT&CK
T1105 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗