Cảnh báo: Tin tặc kết hợp hai lỗ hổng PaperCut để thực thi mã từ xa không cần xác thực
Các chuyên gia bảo mật phát hiện tin tặc đang khai thác chuỗi lỗ hổng nghiêm trọng trên PaperCut NG và MF để chiếm quyền điều khiển server mà không cần xác...
- Giọng nữ Bắc
Các hệ thống PaperCut NG và MF đang trở thành mục tiêu tấn công của tin tặc thông qua việc khai thác chuỗi hai lỗ hổng bảo mật nghiêm trọng. Việc kết hợp các lỗ hổng này cho phép kẻ tấn công thực thi mã tùy ý (RCE) trên các server bị ảnh hưởng mà không cần thông tin xác thực.
Table Of Content
Chi tiết về chuỗi lỗ hổng
Theo các nhà nghiên cứu từ Huntress và watchTowr, kẻ tấn công đã tận dụng các lỗ hổng sau để bypass cơ chế xác thực:
- CVE-2026-82078 (CVSS 9.4): Lỗ hổng liên quan đến việc nạp lớp động (dynamic class loading) không an toàn trong các tiện ích kết nối cơ sở dữ liệu. Ứng dụng khởi tạo các driver database dựa trên tên cấu hình mà không kiểm tra danh sách cho phép (allowlist).
- CVE-2026-81578 (CVSS 8.8): Lỗ hổng kiểm soát truy cập không đúng cách trong giao diện quản trị web. Các yêu cầu từ xa nhắm vào các chức năng quản trị có thể kích hoạt hành động backend trước khi quá trình kiểm tra quyền hạn hoàn tất.
Bằng cách kết hợp hai lỗ hổng này, kẻ tấn công có thể thay đổi cấu hình server và thực thi mã Java tùy ý bên trong tiến trình của ứng dụng.
Dấu hiệu bị xâm nhập
Các báo cáo từ Huntress cho thấy tin tặc đã thực hiện các lệnh mã hóa Base64 như whoami và ver để thu thập thông tin hệ điều hành. Ngoài ra, một file Java .class được triển khai để quét danh sách file và tiến trình đang chạy, sau đó ghi dữ liệu vào file Udydn.out trước khi xóa dấu vết trong các file log của hệ thống.
Khuyến nghị bảo mật
PaperCut đã phát hành bản vá khẩn cấp thứ hai nhằm khắc phục các lỗ hổng này và tăng cường bảo mật hệ thống. Các tổ chức đang sử dụng PaperCut NG hoặc MF cần thực hiện ngay các bước sau:
- Cập nhật lên phiên bản mới nhất ngay lập tức.
- Hạn chế quyền truy cập web vào PaperCut Application Server, chỉ cho phép các IP tin cậy hoặc đặt server phía sau VPN.
- Kiểm tra log hệ thống để tìm kiếm các dấu hiệu bất thường, đặc biệt là các lỗi dạng
Database error looking up cardID: VALUES CAST. - Loại bỏ việc phơi bày giao diện quản trị ra internet công cộng nếu không thực sự cần thiết.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.