PaperCut紧急补丁已出第二版:装过第一版也要重装

PaperCut滚动安全公告 显示,公司于2026年8月28日发布PaperCut NG/MF Emergency Patch Release 2,并建议已经安装原始紧急补丁的客户也升级。这里的“重装”是用Release 2替换首版,不是再次运行旧安装包;截至8月29日,PaperCut仍在调查已确认的客户入侵事件和部分补丁后故障。
PaperCut NG与PaperCut MF所有版本都在公告范围内,Release 2目前提供给v24、v25和v26;v23及更早版本应升级到最新版本。加拿大网络安全中心通告 把早于v24、v25或v26 Emergency Patch Release 2的部署列为受影响对象,并指出两个相关CVE已有在野利用报告。
第二版为什么必须替换第一版
Release 2不是首版安装包的重复发布。PaperCut在与内部安全团队以及Huntress、watchTowr继续分析后,为第二版加入了首版没有的额外加固,并明确要求所有客户用它替换原始紧急补丁。
因此,安装记录中出现过一次8月28日的紧急更新,并不足以证明服务器已达到当前修补状态。管理员需要确认实际安装包标为Emergency Patch Release 2:v25和v26版本于8月28日20:42(AEST)发布,v24版本于当日22:08发布。
主Application Server并非唯一需要处理的组件。Site Server和secondary/print server也应更新到已修补版本;Print Deploy与Mobility Print不受这次问题影响,不需要为此单独更新。Release 2仍是未经通常发布流程的紧急补丁,安装它不能证明服务器在修补前没有遭到利用。
两个漏洞可串起认证绕过与代码执行
事件涉及CVE-2026-81578和CVE-2026-82078。前者是PaperCut NG/MF Web管理界面的访问控制缺陷:特定条件下,未经认证的远程请求可以在访问校验完成前触发后台操作,进而修改部分系统配置。
后者位于数据库连接工具中。应用会按照可配置的驱动名称实例化类,却没有用许可列表限制可加载的驱动;如果攻击者能够操纵相关配置,就可能在PaperCut服务器进程的安全上下文中执行应用类路径内的任意Java字节码。
法国CERT通告 将实际风险归纳为认证绕过和远程任意代码执行,确认PaperCut所述的主动利用状态,并建议尽快修补。风险核心是运行NG/MF服务的服务器,而不只是打印功能是否仍能正常使用。
按补丁与暴露状态安排处置

是否直接暴露在公网决定处置优先级,但不会改变软件是否处于公告范围。三个常见状态可以这样分流:
- 已经安装首版:获取对应产品和主版本的Release 2,按标准升级流程替换首版;同时更新Site Server和secondary/print server。完成后核对实际版本、服务状态和访问规则。
- 尚未修补且公网可达:立即通过防火墙、网络访问控制、反向代理或等效措施,把PaperCut Web界面限制为仅可信IP可访问,然后安装Release 2。即使没有观察到异常,也不应继续向不可信互联网地址开放。
- 仅内网开放:核实Application Server确实不能通过公网入口、错误端口转发或意外代理规则到达,再安排Release 2。内网部署仍属于受影响版本,隔离只能降低直接攻击面,不能代替修补。
如果无法立即升级,限制到可信IP只是临时缓解。它不会修复漏洞,也不能清除攻击者在限制访问前可能留下的修改或持久化内容。对于v23及更早版本,官方没有提供单独的Release 2路径,建议方案是升级到最新版本。
补丁后仍要核查入侵迹象

调查重点应放在Application Server的进程活动、日志完整性和特定错误记录。首先检查入侵检测、终端安全或网络监控工具是否发现与PaperCut服务器有关的告警,尤其是由pc-app.exe发起的可疑后利用活动。
随后确认PaperCut的server.log是否缺失、意外截断或被删除,并在现存日志中搜索“ERROR No suitable driver found for jdbc:no:x”和“ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST”。这些只是当前公开的调查线索;没有发现它们,不能据此排除服务器已经失陷。
如果现有证据指向入侵,仅安装Release 2不足以恢复服务器的可信状态。PaperCut建议保护当前备份,启动组织的安全响应流程,彻底擦除并重建Application Server,再恢复可疑行为出现前生成的干净备份。具体调查还应覆盖相关凭据、数据库连接信息和相邻系统。
Card/ID与SAML问题仍未完全解决
截至2026年8月29日16:35(AEST),PaperCut已收到补丁后外部数据库Card/ID号码查询和SAML未按预期工作的报告,调查仍在进行。使用外部数据库查询Card/ID的环境,需要检查server/security.properties是否包含security.card-number-lookup.enabled=Y,并在修改后重启Application Server。
该外部查询功能默认关闭;如果没有设置上述键,即使管理界面仍显示相关配置,PaperCut NG/MF也会静默忽略外部用户查询调用。SAML问题目前没有同样具体的公开修复步骤,因此补丁后应分别验证Card/ID查询、SAML登录、Site Server连接和打印链路,并保留异常日志。
目前能够确认的是,Release 2已取代首版紧急补丁,相关漏洞正在被利用,公网Application Server必须立即限制到可信IP,安装补丁后仍需排查入侵。攻击活动的完整范围、更多经过验证的入侵指标,以及Card/ID和SAML问题的最终处理方式仍有待PaperCut更新公告。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。