Cảnh báo an ninh: Chuỗi lỗ hổng nghiêm trọng trên PaperCut bị lợi dụng để chiếm quyền điều khiển máy chủ
- Thảo Nguyên

- 2 ngày trước
- 3 phút đọc
Hệ thống quản lý in ấn PaperCut NG và MF đang đối mặt với các cuộc tấn công mạng nguy hiểm khi kẻ xấu kết hợp hai lỗ hổng bảo mật để chiếm quyền điều khiển hệ thống từ xa mà không cần đăng nhập.
Cách thức kẻ tấn công vượt rào bảo mật
Các chuyên gia an ninh mạng ghi nhận kẻ tấn công có thể lợi dụng sơ hở trong quy trình kiểm tra quyền truy cập của PaperCut. Bằng cách gửi một yêu cầu được tạo dựng đặc biệt, hệ thống bị đánh lừa giữa trang hiển thị giao diện và chức năng thực thi phía sau, khiến cơ chế bảo vệ bỏ qua bước xác thực và cho phép can thiệp vào cấu hình máy chủ.
Mã lỗ hổng | Điểm CVSS | Bản chất kỹ thuật | Vai trò trong chuỗi tấn công |
CVE-2026-81578 | 8.8 (Cao) | Kiểm soát truy cập kém tại giao diện web admin | Bỏ qua xác thực, kích hoạt các tính năng hệ thống từ xa |
CVE-2026-82078 | 9.4 (Nghiêm trọng) | Tải lớp động (Dynamic class loading) không an toàn | Sửa tệp cấu hình, khởi tạo driver độc hại để đạt quyền RCE |
Diễn biến thực tế và hành vi của kẻ tấn công
Dữ liệu quan sát cho thấy đợt khai thác này hiện mang tính chất dò thám và thu thập thông tin ban đầu. Kẻ tấn công thực thi các dòng lệnh mã hóa Base64 nhằm xác định tài khoản người dùng và hệ điều hành mục tiêu thông qua chuỗi lệnh whoami & ver. Trong sự cố ghi nhận ngày 27 tháng 8 năm 2026, câu lệnh được mở rộng thêm thành whoami & ver & tasklist để lấy danh sách các tiến trình đang hoạt động.
Song song đó, một tệp Java .class có khả năng hoạt động đa nền tảng (cả Windows và Linux) được đưa vào hệ thống để thu thập dấu vết máy tính và liệt kê các tệp lưu trữ. Kết quả thu thập ban đầu được ghi vào tệp Udydn.out nằm tại thư mục /data/content/. Sau khi hoàn tất mục đích, tệp này cùng với server.log và /data/internal/derby.log sẽ bị xóa để xóa vết tích.
Thách thức từ bản vá và giải pháp khắc phục khẩn cấp
PaperCut đã phát hành bản vá khẩn cấp thứ hai dành cho các phiên bản v24, v25 và v26 nhằm tăng cường gia cố hệ thống. Dù vậy, các đơn vị nghiên cứu bảo mật như Huntress và watchTowr ghi nhận vẫn tồn tại những phương thức vượt qua (bypass) bản vá, ảnh hưởng tới cả những phiên bản mới nhất đã được cập nhật đầy đủ.

Máy chủ PaperCut là mục tiêu tấn công hàng đầu do vừa là cầu nối kết nối Internet vào mạng nội bộ doanh nghiệp, vừa lưu trữ nhiều thông tin nhạy cảm từ tài liệu in ấn.
Để đảm bảo an toàn, các tổ chức đang vận hành PaperCut NG và MF cần thực hiện ngay các biện pháp sau:
Ngắt kết nối trực tiếp hoặc hủy bỏ việc công khai máy chủ PaperCut ra Internet.
Giới hạn quyền truy cập vào PaperCut Application Server trong phạm vi các địa chỉ IP tin cậy, hoặc đặt máy chủ phía sau VPN/đường dẫn quản trị có kiểm soát.
Rà soát dấu hiệu bị xâm nhập trong tệp nhật ký (log), đặc biệt tìm kiếm chuỗi lỗi: Database error looking up cardID: VALUES CAST.
Việc chủ động cô lập hệ thống khỏi không gian mạng công cộng và liên tục kiểm tra nhật ký máy chủ là bước đi then chốt giúp doanh nghiệp ngăn chặn nguy cơ bị chiếm quyền kiểm soát trong khi chờ đợi các giải pháp xử lý triệt để tiếp theo.
Tham khảo: The Hacker News










Bình luận