PaperCut bị khai thác: Bản vá khẩn cấp đầu tiên vẫn chưa đủ

Ngày 28/8/2026, hoạt động khai thác CVE-2026-81578 và CVE-2026-82078 trên PaperCut NG/MF đã được ghi nhận ngoài thực tế. Cảnh báo ngày 28/8 của Trung tâm An ninh mạng Canada xác định cả hai sản phẩm trên các nhánh v24, v25 và v26 trước Emergency Patch Release 2 đều bị ảnh hưởng.
PaperCut yêu cầu khách hàng chuyển sang Emergency Patch Release 2, kể cả những hệ thống đã cài bản vá khẩn cấp đầu tiên. Với quản trị viên, việc cần làm không dừng ở cập nhật phần mềm: giao diện web phải được cách ly khỏi địa chỉ Internet không tin cậy, đồng thời máy chủ cần được rà soát vì bản vá không loại bỏ hậu quả của một vụ xâm nhập đã xảy ra.
Vì sao bản vá đầu tiên không còn đủ

Bản vá khẩn cấp ban đầu chỉ có cho v25 và v26. Release 2 sau đó bổ sung biện pháp gia cố, mở rộng gói cập nhật tới v24 và trở thành phiên bản mà nhà cung cấp yêu cầu mọi khách hàng cài đặt. Cảnh báo của NHS England cho biết PaperCut đã xác nhận sự cố tại khách hàng, hoạt động khai thác đang diễn ra và Release 2 chứa thêm các lớp bảo vệ so với gói đầu tiên.
Vì vậy, trạng thái “đã vá” phải được xác nhận bằng đúng tên gói và nhánh phiên bản, không thể suy ra từ việc máy chủ đã nhận một bản cập nhật trong ngày 28/8. Máy chủ v25 hoặc v26 vẫn dùng gói đầu tiên chưa đáp ứng hướng dẫn hiện hành.
Phạm vi cập nhật bao gồm Application Server, Site Server và secondary/print server liên quan. Print Deploy và Mobility Print không chịu tác động của hai lỗ hổng này, nên không cần cập nhật chỉ vì sự cố hiện tại.
Hai lỗ hổng có thể nối từ sửa cấu hình tới thực thi mã
CVE-2026-81578 là lỗi kiểm soát truy cập trong giao diện quản trị web. Trong những điều kiện nhất định, yêu cầu từ xa chưa xác thực có thể kích hoạt hành động phía máy chủ trước khi kiểm tra quyền hoàn tất, cho phép sửa một số cấu hình hệ thống. Lỗ hổng được đánh giá 8,8 theo CVSS v4.
CVE-2026-82078 nằm trong tiện ích kết nối cơ sở dữ liệu. Ứng dụng có thể khởi tạo lớp trình điều khiển từ tên được cấu hình mà không kiểm tra qua danh sách cho phép; nếu tham số cấu hình đã bị thao túng, lỗi này có thể dẫn tới thực thi Java bytecode tùy ý trong ngữ cảnh tiến trình PaperCut. Điểm CVSS v4 của lỗ hổng là 9,4.
Điểm đáng chú ý là hai lỗi tạo ra một chuỗi rủi ro: khả năng sửa cấu hình có thể cung cấp điều kiện để kích hoạt cơ chế nạp mã không an toàn. Đây là lý do quản trị viên không nên coi việc cài bản vá như bằng chứng rằng máy chủ chưa từng bị chiếm quyền.
Cây quyết định cho v24, v25, v26 và bản cũ hơn

Quản trị viên cần kiểm kê riêng PaperCut NG và PaperCut MF, sau đó đối chiếu nhánh phiên bản trên từng máy chủ:
- Đang chạy v26: cài Emergency Patch Release 2 dành đúng cho NG hoặc MF và đúng hệ điều hành. Nếu đã dùng bản vá đầu tiên, vẫn phải thay bằng Release 2.
- Đang chạy v25: thực hiện cùng quy trình như v26; kiểm tra cả Application Server, Site Server và secondary/print server.
- Đang chạy v24: cài gói Release 2 dành riêng cho v24, không dùng gói của v25 hoặc v26.
- Đang chạy v23 hoặc cũ hơn: PaperCut không cung cấp một gói Release 2 riêng; hướng được khuyến nghị là nâng cấp lên phiên bản hiện hành rồi áp dụng bản vá phù hợp.
Sau khi cập nhật, cần xác nhận từng máy chủ đã chạy đúng nhánh Release 2 và đối chiếu checksum SHA-256 với giá trị nhà cung cấp công bố. Môi trường dùng cơ sở dữ liệu ngoài để tra cứu Card/ID cũng phải kiểm tra lại cấu hình sau cài đặt vì tính năng này mặc định bị tắt nếu khóa cho phép chưa được đặt.
Ba luồng phải chạy song song: vá, hạn chế truy cập, điều tra

Vá ngăn con đường khai thác đã biết tiếp tục hoạt động, nhưng không chứng minh máy chủ trước đó vẫn sạch. Việc ứng phó vì thế cần tách thành ba luồng thay vì chờ hoàn thành lần lượt:
- Cài Release 2: cập nhật toàn bộ máy chủ NG/MF thuộc phạm vi ảnh hưởng bằng đúng gói sản phẩm, phiên bản và hệ điều hành.
- Hạn chế truy cập: nếu giao diện web của Application Server có thể truy cập từ Internet, chỉ cho phép địa chỉ IP tin cậy bằng tường lửa, kiểm soát truy cập mạng hoặc biện pháp tương đương.
- Điều tra dấu hiệu xâm nhập: bảo toàn nhật ký và dữ liệu giám sát, sau đó rà soát cảnh báo liên quan tới Application Server trong khoảng thời gian trước khi vá.
Bản tin bảo mật của PaperCut liệt kê các dấu hiệu cần chú ý gồm hoạt động hậu khai thác đáng ngờ từ tiến trình pc-app.exe; tệp server.log bị mất, xóa hoặc cắt ngắn bất thường; cùng các lỗi “ERROR No suitable driver found for jdbc:no:x” và “ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST”. Nhà cung cấp nhấn mạnh rằng không tìm thấy những dấu hiệu này không đủ để kết luận hệ thống chưa bị ảnh hưởng.
Nếu có căn cứ nghi ngờ máy chủ đã bị chiếm quyền, chỉ cài Release 2 là không đủ. PaperCut khuyến nghị bảo toàn bản sao lưu hiện có, kích hoạt quy trình ứng phó sự cố, xóa và dựng lại Application Server, rồi khôi phục từ một bản sao lưu sạch được tạo trước khi hành vi đáng ngờ xuất hiện.
Cuộc điều tra vẫn chưa kết thúc
Tính đến bản cập nhật ngày 29/8/2026, PaperCut vẫn điều tra phạm vi sự cố và hoàn thiện các chỉ dấu xâm nhập. Nhà cung cấp cũng đang xem xét báo cáo rằng chức năng tra cứu Card/ID qua cơ sở dữ liệu ngoài và SAML có thể không hoạt động như dự kiến sau khi cài gói khẩn cấp; đây chưa phải lý do để quay lại bản vá đầu tiên.
Trạng thái xử lý tối thiểu hiện gồm ba điều kiện độc lập: tất cả máy chủ liên quan đã lên đúng Release 2, giao diện quản trị không còn mở cho địa chỉ Internet không tin cậy và dữ liệu an ninh trước thời điểm vá đã được kiểm tra. PaperCut chưa công bố đầy đủ phạm vi ảnh hưởng trong từng môi trường và cho biết sẽ tiếp tục cập nhật hướng dẫn khi có thông tin đã được xác minh.
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.