PaperCut NG 和 PaperCut MF 是不少学校、企业和机构使用的打印管理平台,但它们最近成为攻击者的目标。PaperCut 在 2026 年 8 月 27 日发布紧急安全公告,确认相关产品遭遇真实攻击;随后公开了两个漏洞编号:CVE-2026-81578 和 CVE-2026-82078。8 月 31 日,CISA 将两个漏洞同时加入已知被利用漏洞目录(KEV),并把 2026 年 9 月 14 日列为联邦机构整改期限。
这不是“等下次例行维护再处理”的普通更新。对外提供 PaperCut Application Server Web 界面的单位,应先收敛公网访问,再核对紧急补丁和日志。即使暂时没有发现异常,也不能把“没有报警”当作没有入侵。
两个漏洞如何串成攻击链
CVE-2026-81578 是 PaperCut NG/MF Web 管理界面的缺少关键功能认证漏洞,CVSS 4.0 评分为 8.8。PaperCut 的描述是,在特定条件下,未认证的远程请求可以在访问控制完成前触发管理功能,从而修改部分系统配置。
CVE-2026-82078 是数据库连接工具中的不安全动态类加载漏洞,CVSS 4.0 评分为 9.4。应用会根据可配置的数据库驱动名称实例化类,却没有将其限制在批准的驱动白名单内。如果攻击者先利用前一个漏洞修改相关配置,就可能让 PaperCut 服务加载应用类路径中不应被调用的 Java 字节码,并以 PaperCut 服务进程的安全上下文执行。
简单说,前一个漏洞解决“未登录也能改配置”的问题,后一个漏洞扩大了“改配置后能做什么”的后果。CISA 的 KEV 条目明确指出两者可以串联,PaperCut 也将它们列为需要通过 Emergency Patch Release 2 缓解的安全问题。

哪些系统需要优先处理
PaperCut 公告称,所有版本的 PaperCut NG 和 PaperCut MF 都属于潜在影响范围,平台包括 Windows、Linux 和 macOS 上运行的 Application Server。需要特别优先确认的是从互联网直接可以访问管理界面、部署在公网云主机上的实例,以及通过端口映射、反向代理或远程办公入口暴露出来的实例。
打印服务器常被误认为“只负责打印,价值不高”,但它往往连接员工终端、域环境、身份认证系统和内部文件流转流程。攻击者一旦取得应用服务器权限,可能进一步侦察域环境、部署远程控制工具、窃取凭据,或者把它作为进入内网的跳板。学校、制造企业、连锁门店和中小企业尤其容易存在多年未升级的独立打印服务器。
版本判断不要只看客户端或打印机上的驱动版本,应在 PaperCut Application Server 的管理界面、安装目录或官方升级工具中确认 NG/MF 主版本和具体构建号。不同平台的安装包名称不同,下载时要从 PaperCut 官方公告进入对应的 Windows、Linux 或 macOS 链接,并按公告提供的 SHA-256 校验值核对文件。
补丁和临时收敛措施
PaperCut 已发布 Emergency Patch Release 2,并建议所有客户安装 Release 2,即使此前已经安装过第一版紧急补丁。官方公告列出了 v24、v25、v26 分支的 NG/MF 安装包;公告页面同时提供了标准升级流程和各平台校验值。v23 及更早版本不要自行假定可以通过复制补丁文件解决,应按厂商支持路径升级到受支持版本。
如果业务暂时不能升级,最先做的是限制 Web 界面访问:通过防火墙、网络访问控制或等效策略,只允许内网管理网段和明确的受信任地址访问,不要让管理端口继续面向整个互联网开放。收敛访问面时要先确认当前登录入口、反向代理和远程运维依赖,保存现有配置并评估对打印业务的影响;不要直接执行来源不明的“一键修复”脚本,也不要为了绕过问题关闭终端防护。
正式升级前,建议备份 PaperCut 配置和相关日志,先在测试或低峰时段验证。补丁完成后依照厂商升级流程重启或重载服务,并检查外部数据库查找、SAML、站点服务器等依赖功能是否正常。PaperCut 已提示部分客户在打补丁后遇到外部数据库 Card/ID 查找和 SAML 异常,因此不能只看服务进程“已启动”就宣布修复完成。
排查入侵的重点线索
如果服务器曾经暴露在公网,建议在升级前保留原始日志副本,并交给安全人员进行分析。PaperCut 公告列出的线索包括:安全设备针对 PaperCut Application Server 或 pc-app.exe 的告警;server.log 缺失、异常截断或被删除;日志中出现“ERROR No suitable driver found for jdbc:no:x”“Database error looking up cardID: VALUES CAST”等异常信息。
公告在 8 月 30 日补充了更多可检索内容,例如“DB URL: jdbc:derby:memory:pwn;create=true”“Database error looking up cardID: VALUES CAST(X'cafebabe”“DB URL: jdbc:no:x DB Driver:”等字符串,以及 server/lib/.class、server/data/content/.cmd、server/data/content/.out 等异常文件。还要检查 pc-app.exe 是否启动了不应出现的 cmd.exe 等子进程,以及 Windows 中是否新增了名为“Remote Access Service”、实际指向 SimpleService.exe 的服务和意外安装的 AnyDesk。
这些线索适合用于检索和关联分析,不是“命中一个字符串就能定案”的证明;攻击者可能清理文件、删除日志或使用不同工具。因此还应结合 Web 访问日志、EDR 告警、Windows 服务变更、账户登录记录、计划任务、PowerShell 日志和出口连接记录,确认攻击时间线。发现可疑进程或远程控制工具时,先按企业应急响应流程隔离主机、保留证据,再处理恶意文件,避免贸然重启导致现场信息丢失。
站长和运维的检查清单
第一,建立 PaperCut 资产清单,记录 NG/MF、主版本、构建号、操作系统、是否公网暴露、是否使用外部数据库或 SAML。第二,立即检查公网 DNS、端口映射、云安全组、反向代理和 VPN 后的访问路径,确认管理界面是否真的只对可信网络开放。第三,下载官方 Emergency Patch Release 2,核对来源和 SHA-256,再安排备份、测试、升级和业务验证。
第四,对过去一段时间的访问日志和主机日志做回溯,不要只检查补丁安装之后的状态。第五,升级后重新扫描外部暴露面,并确认旧实例、备份环境、灾备节点和站点服务器没有遗漏。第六,把打印管理平台纳入常规补丁管理和集中日志监控,而不是交给办公室设备管理员后长期无人维护。
需要强调的是,CISA 的 9 月 14 日期限是面向美国联邦民事机构的整改要求,其他组织不受该期限的直接约束,但两个漏洞已被确认在野利用,风险判断不应因此降低。PaperCut 官方公告仍在更新,后续可能补充新的绕过方式、受影响构建或入侵指标,管理员应以厂商最新公告为准。
信息来源
本文依据 PaperCut 官方 紧急安全公告、CISA KEV 目录及 NVD 中对应的 CVE 条目整理。漏洞评分、影响描述、补丁分支和入侵线索可能随厂商调查更新,请在实际处置时再次核对官方页面。









