PaperCut đã xác nhận các hacker đang tích cực khai thác một lỗ hổng chưa được vá trong phần mềm quản lý bản in PaperCut NG và PaperCut MF. Công ty đã nhanh chóng phát hành bản vá khẩn cấp chỉ vài giờ sau cảnh báo đầu tiên.
Lỗ hổng Zero-Day trong PaperCut NG và MF
Nhà cung cấp đến từ Úc cho biết đội ngũ phản ứng bảo mật đang điều tra các sự cố khách hàng đã xác nhận và xem xét vấn đề với mức độ ưu tiên cao nhất, mặc dù một mã định danh CVE chính thức vẫn chưa được gán.
Theo bản tin bảo mật của PaperCut, lỗ hổng này ảnh hưởng đến tất cả các phiên bản hiện đang được hỗ trợ của PaperCut NG và PaperCut MF. Điều này có nghĩa là số phiên bản không liên quan đến khả năng bị tấn công.
Công ty được thông báo về vấn đề này bởi các nhóm bảo mật và điều tra kỹ thuật số nội bộ của một khách hàng đại học. Những phát hiện này đã cho phép các kỹ sư của PaperCut tái hiện lỗi và xác nhận rằng nó đang bị lạm dụng tích cực trong thực tế.
Các chi tiết về nguyên nhân kỹ thuật gốc của lỗ hổng vẫn chưa được tiết lộ trong khi cuộc điều tra tiếp diễn. Tuy nhiên, tính cấp bách của phản ứng, bao gồm cả bản dựng khẩn cấp trong cùng ngày, cho thấy một con đường khai thác từ xa nghiêm trọng đối với các máy chủ có thể truy cập từ internet.
Khuyến nghị ban đầu từ PaperCut
PaperCut đang yêu cầu tất cả khách hàng có Application Server có thể truy cập từ internet công cộng phải ngay lập tức hạn chế quyền truy cập vào các dải IP đáng tin cậy, chẳng hạn như mạng nội bộ, bằng cách sử dụng các quy tắc tường lửa hoặc các biện pháp kiểm soát truy cập mạng tương đương.
Điều quan trọng là công ty nhấn mạnh rằng các tổ chức nên thực hiện bước này ngay cả khi họ chưa quan sát thấy bất kỳ hoạt động đáng ngờ nào, vì việc thiếu các dấu hiệu cảnh báo không đảm bảo hệ thống an toàn.
Phát hiện Compromise và Bản vá Khẩn cấp
Các nhóm bảo mật cũng được yêu cầu săn lùng các dấu hiệu thỏa hiệp tiềm ẩn. Các hành vi đáng ngờ sau khi khai thác bắt nguồn từ tiến trình pc-app.exe, các tệp server.log bị thiếu hoặc bị cắt ngắn bất thường, và các mục nhật ký cụ thể đọc “ERROR No suitable driver found for jdbc:no:x” hoặc “ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST” có thể cho thấy một hệ thống bị ảnh hưởng.
Tuy nhiên, PaperCut cũng lưu ý rằng việc không tìm thấy các hiện vật này không loại trừ khả năng bị xâm phạm. Công ty có kế hoạch công bố các chỉ số thỏa hiệp đã được xác thực khi cuộc điều tra hoàn thiện hơn.
Vào lúc 2:10 sáng giờ AEST ngày 28 tháng 8 năm 2026, PaperCut đã phát hành các bản dựng khẩn cấp, ngoài chu kỳ cho cả hai nhánh v25 và v26 của NG và MF, bao gồm trình cài đặt cho Windows, Linux và macOS.
Công ty đã dán nhãn rõ ràng đây là các bản phát hành khẩn cấp chứ không phải là các bản cập nhật phần mềm tiêu chuẩn. Các bản dựng này dành riêng cho quản trị viên chạy các máy chủ hướng ra công chúng mà không thể cô lập hệ thống của họ khỏi internet. Một bản dựng cho nhánh v24 cũ hơn vẫn đang được tiến hành. PaperCut khuyến khích tất cả khách hàng nâng cấp lên phiên bản mới nhất nếu có thể.
Đây không phải là lần đầu tiên nền tảng quản lý bản in của PaperCut thu hút sự chú ý từ các tác nhân đe dọa. Một lỗ hổng bỏ qua xác thực năm 2023, CVE-2023-27351, trước đây đã bị các đối tượng ransomware khai thác và thậm chí còn xuất hiện trở lại trong danh mục Các lỗ hổng đã biết bị khai thác của CISA hồi đầu năm nay.
Với lịch sử đó, các nhà nghiên cứu bảo mật kỳ vọng lỗ hổng mới nhất này sẽ nhanh chóng thu hút sự chú ý từ những kẻ tấn công cơ hội quét các máy chủ bị lộ. Điều này làm cho việc vá lỗi nhanh chóng và phân đoạn mạng trở nên thiết yếu đối với bất kỳ tổ chức nào chạy PaperCut trong môi trường sản xuất.










