Lộ thêm chi tiết về lỗ hổng PaperCut bị khai thác, bản vá khẩn cấp thứ hai đã được phát hành
PaperCut đã phát hành bản vá khẩn cấp thứ hai nhằm khắc phục hai lỗ hổng zero-day đang bị tin tặc khai thác tích cực trong các giải pháp quản lý in ấn NG và MF. Các lỗ hổng này, được theo dõi là CVE-2026-81578 và CVE-2026-82078, cho phép kẻ tấn công từ xa vượt qua xác thực và thực thi mã từ xa. Các chuyên gia an ninh mạng đã ghi nhận các cuộc tấn công nhắm vào ít nhất hai khách hàng, tập trung vào hoạt động thăm dò hệ thống.

Lộ thêm chi tiết về lỗ hổng PaperCut bị khai thác, bản vá khẩn cấp thứ hai đã được phát hành
PaperCut Software vừa phát hành bản vá khẩn cấp thứ hai để xử lý các lỗ hổng zero-day đang bị khai thác tích cực nhắm vào người dùng giải pháp quản lý in ấn NG và MF. Thông tin chi tiết mới về các lỗ hổng cũng như quá trình khai thác chúng đã được tiết lộ, cho thấy mức độ nghiêm trọng của sự cố.
Các lỗ hổng zero-day này có thể bị khai thác bởi những kẻ tấn công không cần xác thực để vượt qua hệ thống bảo mật và thực thi mã từ xa (RCE) trên các phiên bản PaperCut NG/MF bị ảnh hưởng. Đây là một mối đe dọa nghiêm trọng đối với các tổ chức đang sử dụng giải pháp in ấn phổ biến này.
Diễn biến sự việc và các bản vá khẩn cấp
Nhà cung cấp đã ban hành một bản tin bảo mật vào ngày 27 tháng 8 và phát hành bản vá khẩn cấp đầu tiên vào ngày hôm sau cho các phiên bản PaperCut NG/MF 25 và 26. Tuy nhiên, do phát hiện thêm các vấn đề phức tạp, bản vá khẩn cấp thứ hai đã được phát hành ngay trong ngày để tăng cường bảo mật bổ sung, bao gồm cả cho phiên bản 24. Các chỉ số xâm nhập (IoCs) cũng đã được công bố để hỗ trợ các nhóm bảo mật phát hiện và ứng phó.
Ban đầu, các nhà nghiên cứu tin rằng chỉ có một lỗ hổng duy nhất bị khai thác. Tuy nhiên, PaperCut cùng với các công ty an ninh mạng theo dõi tình hình là Huntress và WatchTowr đã tiết lộ rằng thực tế có hai lỗ hổng zero-day đang bị lợi dụng.
Chi tiết kỹ thuật về hai lỗ hổng nghiêm trọng
Lỗ hổng đầu tiên được theo dõi là CVE-2026-81578, được mô tả là lỗ hổng vượt qua xác thực ở mức độ nghiêm trọng cao, cho phép kẻ tấn công từ xa không cần xác thực sửa đổi một số cấu hình hệ thống nhất định.
Lỗ hổng thứ hai, CVE-2026-82078, là một vấn đề nghiêm trọng liên quan đến việc tải lớp động không an toàn trong các tiện ích kết nối cơ sở dữ liệu.
“Nếu kẻ tấn công có thể thao túng các tham số cấu hình hệ thống, điều này cho phép thực thi mã Java bytecode tùy ý nằm trên classpath của ứng dụng trong bối cảnh bảo mật của tiến trình máy chủ PaperCut,” PaperCut giải thích trong khuyến cáo của mình.
Các cuộc tấn công và phản hồi từ cộng đồng bảo mật
- WatchTowr đã báo cáo việc phát hiện ra nhiều cách vượt qua bản vá và một lỗ hổng bổ sung khác để vượt qua xác thực, điều này đã kích hoạt việc phát hành bản vá khẩn cấp thứ hai.
- Huntress đã ghi nhận các cuộc tấn công nhắm vào ít nhất hai khách hàng, với các nỗ lực khai thác đầu tiên được nhìn thấy vào ngày 26 tháng 8.
- Theo Huntress, “Hoạt động quan sát được tập trung vào việc thăm dò hệ thống. Chúng tôi chưa quan sát thấy phần mềm độc hại thứ cấp, lưu lượng truy cập chỉ huy và kiểm soát (C2) thêm, hoặc các hoạt động duy trì hoặc hậu khai thác nào khác từ payload được phục hồi.”
Hiện vẫn chưa rõ ai đứng sau các cuộc tấn công khai thác lỗ hổng zero-day PaperCut NG/MF này và động cơ của chúng là gì.
Tình hình hiện tại và lời khuyên
Việc các tác nhân đe dọa khai thác lỗ hổng PaperCut NG/MF không phải là điều mới mẻ. Danh mục Các lỗ hổng đã biết bị khai thác (KEV) của CISA đã bao gồm ba lỗ hổng khác của PaperCut, trong đó có hai lỗ hổng đã từng bị khai thác trong các cuộc tấn công bằng ransomware.
Theo dữ liệu từ ShadowServer Foundation, hiện có khoảng 1.000 phiên bản PaperCut đang tiếp xúc với internet, chủ yếu ở Bắc Mỹ và Châu Âu.
PaperCut vẫn đang tiếp tục cập nhật khuyến cáo của mình và cho biết các nhóm kỹ thuật vẫn đang làm việc để phát hành bản chính thức vá các lỗ hổng CVE-2026-82078 và CVE-2026-81578.
Hình ảnh minh họa về phần mềm quản lý in ấn PaperCut
Khuyến nghị cho người dùng tại Việt Nam: Các tổ chức, doanh nghiệp đang sử dụng PaperCut NG/MF nên khẩn trương áp dụng ngay các bản vá khẩn cấp mới nhất từ nhà cung cấp, đồng thời kiểm tra các chỉ số xâm nhập (IoCs) đã được công bố để phát hiện các dấu hiệu xâm nhập tiềm ẩn trong hệ thống của mình. Việc theo dõi các kênh thông tin chính thức của PaperCut cũng rất quan trọng để cập nhật các bản vá và khuyến cáo mới nhất.
Chân dung tác giả bài viết gốc, Ed Kovacs
Bài viết liên quan

Phần mềm
OpenClaw 2.0: Bản cập nhật lớn nhất lịch sử, biến AI thành trợ lý đa người dùng
31 tháng 8, 2026

Công nghệ
Nghệ thuật căn chỉnh văn bản trong monospace: Câu chuyện về việc 'chọn từ một cách cẩn thận'
30 tháng 8, 2026

Công nghệ
Rò rỉ Steam 12TB khổng lồ: Hé lộ tài sản bị bỏ rơi của Half-Life 2: Episode 3
30 tháng 8, 2026