Bản vá PaperCut đầu tiên bị vượt qua: quản trị viên cần cài Release 2

Ngày 28/8/2026, PaperCut phát hành Emergency Patch Release 2 cho PaperCut NG và MF sau khi các nhà nghiên cứu tìm thấy nhiều cách vượt qua bản vá khẩn cấp đầu tiên. BleepingComputer xác nhận CVE-2026-81578 và CVE-2026-82078 đang bị khai thác, đồng thời có thể được nối chuỗi để vượt xác thực và thực thi mã trên máy chủ dễ tổn thương.
Với quản trị viên trường học, doanh nghiệp và đơn vị vận hành máy chủ in, cài bản vá đầu tiên không còn đủ. Cảnh báo AV26-858 của Trung tâm An ninh mạng Canada ngày 28/8/2026 liệt kê PaperCut NG/MF trước Emergency Patch Release 2 trên các nhánh v24, v25 và v26 là bị ảnh hưởng; hệ thống cũ hơn phải nâng cấp lên phiên bản mới nhất.
Release 2 thay thế bản vá khẩn cấp đầu tiên
Bản tin bảo mật của PaperCut ghi nhận Release 2 được công bố ngày 28/8/2026 với biện pháp gia cố bổ sung do hãng phát triển cùng Huntress và watchTowr. PaperCut yêu cầu mọi khách hàng cài bản này, kể cả những đơn vị đã áp dụng bản vá khẩn cấp ban đầu.
Release 2 có gói riêng cho PaperCut NG và MF v24, v25 và v26 trên Windows, Linux và macOS. Site Server cùng máy chủ phụ hoặc máy chủ in liên quan cũng phải chạy phiên bản đã vá, thay vì chỉ cập nhật Application Server chính. Print Deploy và Mobility Print không thuộc phạm vi ảnh hưởng của hai lỗ hổng này.
Đây là bản vá khẩn cấp, chưa trải qua quy trình phát hành thông thường. Vì thế, trạng thái “đã cài Release 1” không còn đáp ứng khuyến cáo hiện hành; đội vận hành phải xác minh lại gói cài, nhánh sản phẩm và toàn bộ máy chủ liên quan.
Bảng xử lý theo phiên bản PaperCut

- NG/MF v26: cài Emergency Patch Release 2 đúng với sản phẩm và hệ điều hành đang dùng.
- NG/MF v25: thay bản chưa vá hoặc bản vá khẩn cấp đầu tiên bằng Release 2 dành cho v25.
- NG/MF v24: cài Release 2 dành cho v24; gói của nhánh này được PaperCut bổ sung sau các gói v25 và v26 trong ngày 28/8.
- NG/MF v23 trở về trước: nâng cấp lên phiên bản mới nhất thay vì chờ một gói khẩn cấp riêng cho nhánh cũ.
Trước khi tải gói, cần đối chiếu đủ ba thông tin: PaperCut NG hay MF, nhánh phiên bản và hệ điều hành. Sau cập nhật, kiểm tra Application Server, Site Server và các máy chủ phụ thuộc để tránh tình trạng máy chủ chính đã vá nhưng thành phần còn lại vẫn chạy bản cũ.
Chuỗi vượt xác thực dẫn tới thực thi mã

CVE-2026-81578 là lỗi kiểm soát truy cập trong giao diện quản trị web. Trong một số điều kiện, yêu cầu từ xa chưa xác thực nhắm vào chức năng quản trị có thể kích hoạt hành động phía máy chủ trước khi quá trình kiểm tra quyền hoàn tất, qua đó cho phép sửa một số cấu hình hệ thống.
CVE-2026-82078 nằm trong tiện ích kết nối cơ sở dữ liệu. Ứng dụng có thể khởi tạo lớp trình điều khiển theo tên cấu hình mà không kiểm tra với danh sách cho phép; nếu kẻ tấn công đã thao túng được tham số hệ thống, Java bytecode có sẵn trong classpath có thể chạy dưới quyền của tiến trình PaperCut Server.
Hai lỗi vì thế tạo thành chuỗi hai bước: lỗi đầu mở đường thay đổi cấu hình mà không cần đăng nhập, còn lỗi thứ hai biến quyền kiểm soát cấu hình thành khả năng chạy mã. Huntress đã tái tạo chuỗi thực thi mã trước xác thực và ghi nhận hoạt động khai thác trong hai môi trường khách hàng; các lệnh được quan sát khi đó chủ yếu phục vụ do thám hệ thống.
Cô lập, vá lại và kiểm tra xâm nhập

Cài Release 2 không chứng minh máy chủ chưa từng bị xâm nhập. Với Application Server có giao diện web truy cập được từ Internet, việc đầu tiên là giới hạn truy cập về các địa chỉ IP tin cậy bằng tường lửa, kiểm soát truy cập mạng hoặc biện pháp tương đương.
- Hạn chế ngay giao diện web khỏi các địa chỉ Internet không tin cậy.
- Bảo toàn bản sao lưu và log hiện có trước khi thay đổi hệ thống, nhất là khi EDR, IDS hoặc công cụ giám sát mạng đã phát cảnh báo.
- Cài Release 2 đúng nhánh trên Application Server, Site Server và máy chủ phụ thuộc thuộc phạm vi ảnh hưởng.
- Xác minh phiên bản sau cập nhật và kiểm tra các chức năng nghiệp vụ đang sử dụng.
- Rà soát khoảng thời gian máy chủ còn phơi bày hoặc mới chỉ chạy bản vá đầu tiên.
Các dấu hiệu cần chú ý gồm hoạt động hậu khai thác đáng ngờ từ tiến trình pc-app.exe; tệp server.log bị mất, xóa hoặc cắt ngắn bất thường; cùng lỗi trình điều khiển JDBC hoặc truy vấn Card/ID trong log. Không tìm thấy các dấu hiệu này cũng chưa đủ để kết luận hệ thống không bị ảnh hưởng, vì bộ chỉ dấu xâm nhập vẫn đang được hoàn thiện.
Nếu có cơ sở nghi ngờ máy chủ đã bị chiếm quyền, biện pháp được khuyến nghị là bảo vệ các bản sao lưu hiện tại, xóa và dựng lại hoàn toàn Application Server, sau đó phục hồi từ bản sao sạch tạo trước khi hành vi đáng ngờ xuất hiện. Việc cài Release 2 khi đó chỉ khép lại đường khai thác đã biết, không thay thế quy trình ứng phó sự cố.
Điều gì vẫn đang được điều tra
Ngày 29/8/2026, PaperCut cho biết đang điều tra các báo cáo về chức năng tra cứu Card/ID qua cơ sở dữ liệu ngoài và SAML không hoạt động như dự kiến sau khi vá. Yêu cầu cài Release 2 không thay đổi, nhưng đơn vị sử dụng hai chức năng này cần kiểm tra hoạt động sau cập nhật.
PaperCut chưa công bố bên đứng sau các cuộc tấn công, phạm vi nạn nhân hay bộ chỉ dấu xâm nhập hoàn chỉnh. Trạng thái xử lý phù hợp hiện nay vì thế gồm bốn phần: đã cài Release 2, đã hạn chế giao diện quản trị, đã xác minh mọi máy chủ liên quan và đã rà soát nguy cơ xâm nhập trong thời gian hệ thống còn dễ tổn thương.
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.