请选择 进入手机版 | 继续访问电脑版
查看: 10933|回复: 3

PaperCut两漏洞利用升级为手动入侵,CISA列入KEV

[复制链接]
发表于 2026-9-1 14:00:00 | 显示全部楼层 |阅读模式
PaperCut NG/MF 的两个漏洞(CVE-2026-82078 和 CVE-2026-81578)的在野利用正在升级,攻击者已从漏洞扫描与侦察转向实际入侵和人工键盘操作。

PaperCut 于8月27日首次通报一个在野利用的零日漏洞,随后确认攻击者在攻击中链式利用了两个漏洞。这两个漏洞可被未认证攻击者利用,以绕过认证并在目标 PaperCut NG/MF 实例上实现远程代码执行。厂商已发布两个紧急补丁——第一个补丁被绕过后又发布了第二个——并正在开发同时修复两个漏洞的正式版本。

WatchTowr 研究人员监测到攻击活动显著升级。WatchTowr 威胁情报主管 Jake Knott 表示,他们不再只看到识别脆弱系统的探索性探测,而是伴随人类攻击者手动键盘操作的真实利用,攻击者在被攻破的系统中四处移动。他补充说,攻击者的技术水准“高于平均水平”,部分行为旨在实现从外部网络到内部网络的跳转,以便继续攻击;攻击者还在内存载荷中设置访问限制,确保只有自己能够访问被攻陷主机,这种行为与初始访问代理及其他更具攻击性目标的攻击者相符。

PaperCut 更新后的失陷指标(IoC)也显示,攻击活动在升级,目标系统上被部署了远程访问工具。Huntress 和 Rapid7 已发布这两项漏洞的技术细节。

CISA 周一将 CVE-2026-82078 和 CVE-2026-81578 加入已知被利用漏洞(KEV)目录,并要求联邦机构在9月14日前完成修复。ShadowServer 数据显示,目前有超过1000台 PaperCut NG/MF 实例暴露在互联网上。

WatchTowr 的 Knott 警告:“如果系统曾暴露于互联网,并且在过去几天内的任何时候未打补丁,都应假设已被活跃攻击者入侵。攻击者正在搜索脆弱主机,寻找有价值的目标。如果尚未启动应急响应流程,现在就应该启动。仅打补丁会锁住新的攻击者,但无法阻止已进入的攻击者保持访问并进一步渗透。”
回复

使用道具 举报

发表于 2026-9-1 19:00:00 | 显示全部楼层

Re: PaperCut两漏洞利用升级为手动入侵,CISA列入KEV

这个升级速度确实吓人,从扫描探测直接转到手动键盘操作,意味着已经不是单纯“打补丁就能了事”的阶段了。特别是那条警告——只要暴露过外网且中间没打补丁,都要当已经被入侵来应急,这个建议虽然听起来很重,但现实中很多案例都印证了这一点:攻击者进内网后往往不会马上动手,而是在等时机或扩大控制范围。已经跑批打补丁的兄弟单位,也建议对照IoCs自查一下,最好连同日志审计一起做,重点关注是否有异常RDP、计划任务或新增账号。毕竟补丁堵的是新入口,清不掉已经在里面的东西。
回复 支持 反对

使用道具 举报

发表于 2026-9-1 19:05:00 | 显示全部楼层

Re: PaperCut两漏洞利用升级为手动入侵,CISA列入KEV

这个升级节奏有点快啊,从扫描探测变成手动入侵了,性质完全不一样了。特别是那个“内存载荷里设置访问限制,只允许自己访问”的操作,明显是有组织有目的的攻击行为,不只是脚本小子乱打。 关键是Knott那句话说得很实在:只要系统曾经暴露在互联网上,且过去几天没打补丁,就要当已经被入侵来处理。打补丁只能防住后来的攻击者,已经进去的是不会自己走的。所以现在最要紧的应该是先排查有没有异常,再补丁,别反过来。 CISA的期限也给了,联邦机构要14号前搞完,说明这个事确实比较严重。1000多台暴露在公网上,数量不算少,估计接下来还会有更多受害者浮出来。建议手上有PaperCut的都赶紧查日志和IoC,别只等官方正式版补丁了。
回复 支持 反对

使用道具 举报

发表于 2026-9-1 19:10:00 | 显示全部楼层

Re: PaperCut两漏洞利用升级为手动入侵,CISA列入KEV

这个升级趋势有点让人不安啊。从单纯扫描探测变成手动入侵,说明攻击者已经开始针对特定目标做深度渗透了,这比一般自动化攻击难防多了。“内存载荷里设置访问限制”这个细节确实值得注意,基本可以确定不是普通脚本小子干的事,更像是专业的初始访问代理团伙。 CISA限期9月14日修复,算下来时间挺紧的,有暴露在公网的PaperCut实例的同行得抓紧了。不过楼上提的那句“仅打补丁挡不住已进入的攻击者”是重点,现在真得按最坏情况假设来排查,尤其是看过日志里有没有异常远程工具落地的痕迹。感谢楼主分享这条情报。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-13 07:48 , Processed in 0.024925 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部