跳到主要内容

超危

PaperCut MF代码注入漏洞

2026-08-28 11:45:25 公开 ,2026-09-01 07:20:10 更新

  • CISA KEV
  • 关键漏洞
  • 漏洞攻击链
  • 远程
  • 公开PoC
CWEs:
CWE-470 (Unsafe Reflection)
CAPEC:
CAPEC-138 (Reflection Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-08-28 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9.1
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVSS v4.0 风险值
9.4

详细信息

漏洞类型
代码注入
漏洞描述
PaperCut MF是PaperCut公司的一套多功能打印机控制软件。PaperCut MF和PaperCut NG 24.1.10之前版本、25.0.13之前版本和26.0.5之前版本存在代码注入漏洞,该漏洞源于数据库连接工具中不安全动态类加载,应用程序基于可配置驱动名称实例化数据库驱动类时未对照已批准驱动程序的允许列表进行验证,可能导致攻击者操纵系统配置参数,在PaperCut服务器进程安全上下文下执行任意Java字节码。
修复建议
当前厂商已发布了补丁信息,请及时关注更新: https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/

参考链接