top of page

Cảnh báo an ninh: Chuỗi lỗ hổng nghiêm trọng trên PaperCut bị lợi dụng để chiếm quyền điều khiển máy chủ

Hệ thống quản lý in ấn PaperCut NG và MF đang đối mặt với các cuộc tấn công mạng nguy hiểm khi kẻ xấu kết hợp hai lỗ hổng bảo mật để chiếm quyền điều khiển hệ thống từ xa mà không cần đăng nhập.

Cách thức kẻ tấn công vượt rào bảo mật

Các chuyên gia an ninh mạng ghi nhận kẻ tấn công có thể lợi dụng sơ hở trong quy trình kiểm tra quyền truy cập của PaperCut. Bằng cách gửi một yêu cầu được tạo dựng đặc biệt, hệ thống bị đánh lừa giữa trang hiển thị giao diện và chức năng thực thi phía sau, khiến cơ chế bảo vệ bỏ qua bước xác thực và cho phép can thiệp vào cấu hình máy chủ.

Mã lỗ hổng

Điểm CVSS

Bản chất kỹ thuật

Vai trò trong chuỗi tấn công

CVE-2026-81578

8.8 (Cao)

Kiểm soát truy cập kém tại giao diện web admin

Bỏ qua xác thực, kích hoạt các tính năng hệ thống từ xa

CVE-2026-82078

9.4 (Nghiêm trọng)

Tải lớp động (Dynamic class loading) không an toàn

Sửa tệp cấu hình, khởi tạo driver độc hại để đạt quyền RCE

Diễn biến thực tế và hành vi của kẻ tấn công

Dữ liệu quan sát cho thấy đợt khai thác này hiện mang tính chất dò thám và thu thập thông tin ban đầu. Kẻ tấn công thực thi các dòng lệnh mã hóa Base64 nhằm xác định tài khoản người dùng và hệ điều hành mục tiêu thông qua chuỗi lệnh whoami & ver. Trong sự cố ghi nhận ngày 27 tháng 8 năm 2026, câu lệnh được mở rộng thêm thành whoami & ver & tasklist để lấy danh sách các tiến trình đang hoạt động.

Song song đó, một tệp Java .class có khả năng hoạt động đa nền tảng (cả Windows và Linux) được đưa vào hệ thống để thu thập dấu vết máy tính và liệt kê các tệp lưu trữ. Kết quả thu thập ban đầu được ghi vào tệp Udydn.out nằm tại thư mục /data/content/. Sau khi hoàn tất mục đích, tệp này cùng với server.log và /data/internal/derby.log sẽ bị xóa để xóa vết tích.

Thách thức từ bản vá và giải pháp khắc phục khẩn cấp

PaperCut đã phát hành bản vá khẩn cấp thứ hai dành cho các phiên bản v24, v25 và v26 nhằm tăng cường gia cố hệ thống. Dù vậy, các đơn vị nghiên cứu bảo mật như Huntress và watchTowr ghi nhận vẫn tồn tại những phương thức vượt qua (bypass) bản vá, ảnh hưởng tới cả những phiên bản mới nhất đã được cập nhật đầy đủ.

paper-cut
PaperCut đã phát hành bản vá khẩn cấp thứ hai dành cho các phiên bản v24, v25 và v26 nhằm tăng cường gia cố hệ thống

Máy chủ PaperCut là mục tiêu tấn công hàng đầu do vừa là cầu nối kết nối Internet vào mạng nội bộ doanh nghiệp, vừa lưu trữ nhiều thông tin nhạy cảm từ tài liệu in ấn.

Để đảm bảo an toàn, các tổ chức đang vận hành PaperCut NG và MF cần thực hiện ngay các biện pháp sau:

  • Ngắt kết nối trực tiếp hoặc hủy bỏ việc công khai máy chủ PaperCut ra Internet.

  • Giới hạn quyền truy cập vào PaperCut Application Server trong phạm vi các địa chỉ IP tin cậy, hoặc đặt máy chủ phía sau VPN/đường dẫn quản trị có kiểm soát.

  • Rà soát dấu hiệu bị xâm nhập trong tệp nhật ký (log), đặc biệt tìm kiếm chuỗi lỗi: Database error looking up cardID: VALUES CAST.

Việc chủ động cô lập hệ thống khỏi không gian mạng công cộng và liên tục kiểm tra nhật ký máy chủ là bước đi then chốt giúp doanh nghiệp ngăn chặn nguy cơ bị chiếm quyền kiểm soát trong khi chờ đợi các giải pháp xử lý triệt để tiếp theo.

Tham khảo: The Hacker News

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page