Cảnh báo về hai lỗ hổng nghiêm trọng trên PaperCut NG và PaperCut MF
Cơ quan An ninh Mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung hai lỗ hổng bảo mật ảnh hưởng đến các nền tảng PaperCut NG và PaperCut MF vào Danh mục Các lỗ hổng Đã Khai thác Biết đến (KEV). CISA cảnh báo rằng các tác nhân đe dọa đang tích cực khai thác các lỗ hổng này trong các cuộc tấn công thực tế.
Các lỗ hổng này, được theo dõi dưới mã định danh CVE-2026-81578 và CVE-2026-82078, có thể bị khai thác theo chuỗi để cho phép kẻ tấn công chưa được xác thực thay đổi cấu hình máy chủ và thực thi mã độc Java bytecode dưới quyền của tiến trình máy chủ PaperCut.
Chi tiết về các lỗ hổng PaperCut
CVE-2026-81578: Lỗ hổng thiếu xác thực
CVE-2026-81578 là một lỗ hổng thiếu xác thực ảnh hưởng đến một chức năng quan trọng trong PaperCut NG/MF. Lỗ hổng này cho phép kẻ tấn công từ xa chưa được xác thực sửa đổi các cài đặt cấu hình hệ thống nhất định mà không cần cung cấp thông tin đăng nhập hợp lệ trước.
Vấn đề này được phân loại là CWE-306, đề cập đến việc thiếu xác thực cho các chức năng quan trọng. Lỗ hổng này có thể tạo điều kiện cho việc thay đổi cấu hình máy chủ mà không cần qua bước xác minh danh tính.
CVE-2026-82078: Lỗ hổng phản chiếu không an toàn
Lỗ hổng thứ hai, CVE-2026-82078, là một lỗ hổng phản chiếu không an toàn được phân loại là CWE-470. Theo thông tin chi tiết về lỗ hổng, kẻ tấn công có thể thao túng các tham số cấu hình hệ thống và thực thi mã Java bytecode tùy ý đã có sẵn trên classpath của ứng dụng.
Việc khai thác thành công lỗ hổng này sẽ cho phép mã độc chạy trong ngữ cảnh bảo mật của tiến trình máy chủ PaperCut. Điều này có khả năng mang lại cho kẻ tấn công mức truy cập và quyền hạn tương đương với dịch vụ đó.
Nguy cơ khi kết hợp hai lỗ hổng
Rủi ro nghiêm trọng nhất phát sinh khi hai lỗ hổng này được kết hợp. Kẻ tấn công có thể trước tiên khai thác CVE-2026-81578 để thay đổi cấu hình mà không cần xác thực. Sau đó, chúng có thể sử dụng CVE-2026-82078 để kích hoạt hành vi độc hại thông qua cơ chế phản chiếu không an toàn.
Khả năng khai thác theo chuỗi này có thể cho phép chiếm quyền điều khiển từ xa một hệ thống PaperCut dễ bị tấn công. Các giao diện quản lý có thể truy cập từ Internet đặc biệt quan trọng để xác định và bảo mật.
Tầm quan trọng của việc áp dụng bản vá bảo mật
Việc CISA đưa hai lỗ hổng này vào danh mục KEV cho thấy chúng đang bị khai thác trong thực tế. CISA đã yêu cầu các cơ quan chính phủ liên bang Hoa Kỳ phải khắc phục các lỗ hổng này trước ngày 14 tháng 9 năm 2026.
Các tổ chức đang chạy PaperCut NG hoặc MF nên nhanh chóng xem xét hướng dẫn từ nhà cung cấp và áp dụng các biện pháp giảm thiểu có sẵn. Đội ngũ an ninh nên ưu tiên các hệ thống có thể truy cập từ Internet, xác minh rằng các giao diện quản trị không thể truy cập công khai một cách không cần thiết và đánh giá xem dịch vụ PaperCut có đang chạy với các đặc quyền quá mức hay không.
Trong trường hợp không thể áp dụng các bản vá hoặc biện pháp giảm thiểu, CISA khuyên các tổ chức nên tuân theo hướng dẫn dựa trên rủi ro áp dụng cho các dịch vụ đám mây hoặc ngừng sử dụng sản phẩm bị ảnh hưởng.
Quản trị viên cũng nên xem xét nhật ký máy chủ PaperCut, các sự kiện xác thực, hồ sơ thay đổi cấu hình và hoạt động tiến trình Java bất thường để tìm dấu hiệu truy cập trái phép. Mặc dù CISA hiện không yêu cầu phân tích pháp y, khả năng khai thác theo chuỗi này đòi hỏi phải điều tra chủ động trong các môi trường mà các phiên bản dễ bị tấn công có thể đã bị truy cập từ bên ngoài.
Để bảo vệ hệ thống, việc áp dụng cập nhật bản vá kịp thời và kiểm tra cấu hình bảo mật là vô cùng quan trọng. Các tổ chức nên chủ động rà soát và tăng cường các biện pháp an ninh mạng để ngăn chặn các cuộc tấn công tiềm ẩn.
Bạn có thể tìm thêm thông tin về các lỗ hổng bảo mật được công bố và các cảnh báo liên quan trên trang danh mục các lỗ hổng đã khai thác của CISA.










