跳到主要内容

高危

PaperCut MF/NG身份验证绕过漏洞

2026-08-28 11:39:45 公开 ,2026-09-01 11:41:25 更新

  • CISA KEV
  • 关键漏洞
  • 漏洞攻击链
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-305 (Authentication Bypass by Primary Weakness)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2026-08-28 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N
CVSS v4.0 风险值
8.8

详细信息

漏洞类型
授权问题
漏洞描述
PaperCut MF 和 PaperCut NG 的 Web 管理接口存在不当访问控制漏洞。在特定条件下,未认证远程请求访问管理功能时,可在访问校验完成前触发后端操作,导致部分系统配置被修改。此漏洞与CVE-2026-82078形成漏洞攻击链。
修复建议
安装 PaperCut NG/MF Emergency Patch Release 2。公网可访问的 PaperCut NG/MF Application Server 应立即限制 Web 接口仅允许可信 IP 或内网访问,并按厂商 IOC 指南检查 server.log、异常 JDBC/数据库错误、pc-app.exe 子进程和可疑远程访问工具。参考链接: https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/

参考链接