Lỗ hổng PaperCut bị khai thác mạnh: Từ thăm dò chuyển sang tấn công trực tiếp
Hai lỗ hổng nghiêm trọng trong giải pháp quản lý in ấn PaperCut NG/MF đã bị tội phạm mạng khai thác tích cực, leo thang từ hoạt động thăm dò sang tấn công trực tiếp với sự can thiệp của con người. CISA đã thêm hai lỗ hổng này vào danh mục KEV và yêu cầu các cơ quan liên bang khắc phục trước ngày 14/9.

Lỗ hổng PaperCut bị khai thác mạnh: Từ thăm dò chuyển sang tấn công trực tiếp
Các cuộc tấn công khai thác hai lỗ hổng mới được phát hiện trong giải pháp quản lý in ấn PaperCut NG/MF đã leo thang nghiêm trọng, khi tội phạm mạng chuyển từ hoạt động thăm dò sang tấn công trực tiếp với sự can thiệp của con người (hands-on-keyboard). Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã chính thức thêm hai lỗ hổng này vào danh mục KEV.
Giải pháp quản lý in ấn PaperCut
PaperCut đã cảnh báo người dùng về lỗ hổng zero-day bị khai thác tích cực từ ngày 27/8. Sau đó, các nhà nghiên cứu phát hiện ra rằng tội phạm mạng đang kết hợp hai lỗ hổng trong chuỗi tấn công của chúng.
Thông tin chi tiết về lỗ hổng
Hai lỗ hổng được theo dõi với mã CVE-2026-82078 và CVE-2026-81578 có thể bị khai thác bởi kẻ tấn công chưa xác thực để vượt qua xác thực và thực thi mã từ xa trên các hệ thống PaperCut NG/MF bị ảnh hưởng. Nhà cung cấp đã nhanh chóng phát hành hai bản vá khẩn cấp — bản thứ hai được phát hành sau khi bản đầu tiên bị vượt qua — và đang phát triển bản vá chính thức giải quyết cả hai lỗ hổng.
Hoạt động tấn công leo thang
Theo công ty quản lý bề mặt tấn công WatchTowr, hoạt động khai thác đã phát triển đáng kể với tốc độ nhanh chóng.
"Chúng tôi không còn thấy chỉ các cuộc thăm dò thuần túy để xác định hệ thống dễ bị tấn công, mà là sự khai thác trong thực tế kèm theo sự tương tác trực tiếp từ bàn phím của những kẻ tấn công đang khám phá các hệ thống mà chúng đã xâm nhập," — Jake Knott, Trưởng bộ phận tình báo mối đe dọa tại WatchTowr.
Điểm đáng chú ý là mức độ tinh vi của các cuộc tấn công này cao hơn mức trung bình (dù chuẩn trung bình vẫn rất thấp). Một số cuộc tấn công được thiết kế để tạo điều kiện cho việc di chuyển từ mạng ngoài vào mạng nội bộ và tiếp tục chuỗi tấn công.
"Kẻ tấn công đang khóa quyền truy cập vào payload trong bộ nhớ mà chúng triển khai để đảm bảo chỉ chúng mới có thể truy cập vào các hệ thống bị xâm nhập. Hành vi này phản ánh hoạt động của các nhà môi giới truy cập ban đầu và các nhóm tấn công có mục tiêu gây hậu quả nghiêm trọng hơn," Knott nhấn mạnh.
CISA đưa vào danh mục KEV
CISA đã thêm CVE-2026-82078 và CVE-2026-81578 vào danh mục Known Exploited Vulnerabilities (KEV) vào thứ Hai. Các cơ quan liên bang Mỹ được yêu cầu khắc phục các lỗ hổng này trước ngày 14/9.
Theo dữ liệu từ ShadowServer, hơn 1.000 hệ thống PaperCut NG/MF đang tiếp xúc với internet. Các chuyên gia bảo mật khuyến cáo:
- Các tổ chức có hệ thống tiếp xúc internet và chưa vá lỗ hổng trong vài ngày qua nên coi như hệ thống đã bị xâm nhập
- Cần kích hoạt quy trình ứng phó sự cố ngay lập tức
- Việc vá lỗ hổng chỉ ngăn được kẻ tấn công mới, trong khi kẻ tấn công hiện hữu vẫn có thể duy trì quyền truy cập và tiếp tục tấn công sâu hơn
Khuyến nghị cho người dùng Việt Nam
Các doanh nghiệp tại Việt Nam sử dụng PaperCut NG/MF, đặc biệt là các tổ chức giáo dục và văn phòng thường sử dụng giải pháp in ấn này, cần khẩn trương:
- Cập nhật bản vá mới nhất từ nhà cung cấp PaperCut ngay lập tức
- Rà soát hệ thống để phát hiện dấu hiệu xâm nhập hoặc cài đặt phần mềm điều khiển từ xa bất thường
- Hạn chế tiếp xúc internet đối với máy chủ PaperCut nếu không thực sự cần thiết
- Kích hoạt quy trình ứng phó sự cố nếu hệ thống đã từng tiếp xúc internet mà chưa được vá trong thời gian qua
Thông tin chi tiết kỹ thuật về hai lỗ hổng cũng được công bố bởi các công ty bảo mật Huntress và Rapid7.
Bài viết liên quan

Công nghệ
Fastpotify: Trình phát Spotify nhẹ cho Linux, macOS và Windows với giao diện Winamp hoài cổ
01 tháng 9, 2026

Công nghệ
Debian chính thức cho phép dùng AI trong phát triển Linux, từ chối lệnh cấm
31 tháng 8, 2026

Phần mềm
Serverbox: Quản lý máy chủ Linux qua SSH bằng Rust và Tauri, không cần cài agent
31 tháng 8, 2026