CẬP NHẬT KỸ THUẬT · SECURITY VALIDATION

CISA đưa hai lỗ hổng PaperCut NG/MF vào KEV: kiểm kê, vá khẩn và threat hunt

1/9/2026 · 9 phút

PaperCut Application Server nằm sau firewall với luồng kiểm kê, vá khẩn, threat hunt và validation
Mục lục bài viết 7 phần

Cập nhật kiểm chứng ngày 02/09/2026: PaperCut đã phát hành Emergency Patch Release 3 ngày 01/09. Đây là bản tích lũy thay thế Release 2; mọi Application Server phơi ra Internet cần cài Release 3 dù đã áp dụng bản vá trước đó. Ngày 31/08/2026, CISA thêm CVE-2026-81578 và CVE-2026-82078 của PaperCut NG/MF vào Known Exploited Vulnerabilities Catalog, với hạn xử lý 14/09/2026 cho cơ quan FCEB. PaperCut xác nhận active exploitation, cung cấp Emergency Patch Release 3 (bản tích lũy thay thế Release 2) cho nhánh 24/25/26 và nhấn mạnh bản vá này chưa phải official release theo quy trình thông thường.

ĐỌC NHANH

Bài viết giúp bạn

  • Thông tin được công bố
  • Điểm mới đáng chú ý
  • Tác động đối với kiến trúc, vận hành và kiểm thử
Tùy chỉnh đọc
01

Thông tin được công bố

#

CISA thông báo ngày 31/08/2026 rằng hai lỗ hổng PaperCut đã được thêm vào KEV dựa trên bằng chứng active exploitation. Catalog ghi CVE-2026-81578 là missing authentication for critical function và CVE-2026-82078 là unsafe reflection; ngày đến hạn FCEB là 14/09/2026. KEV chứng minh tiêu chí khai thác đã biết của CISA, không chứng minh một máy cụ thể đã bị xâm nhập.

Bulletin PaperCut ban đầu phát hành 27/08, được cập nhật tới 31/08. Hãng nêu phạm vi là mọi phiên bản PaperCut NG và MF, phát hành Emergency Patch Release 3 (bản tích lũy thay thế Release 2) cho v24, v25, v26; hệ thống trước v24 được khuyến nghị nâng lên phiên bản mới nhất. Site Server và secondary/print server cũng cần patched version; PaperCut nói Print Deploy và Mobility Print không thuộc phạm vi hai lỗi này.

02

Điểm mới đáng chú ý

#

CVE-2026-81578 có thể cho phép request chưa xác thực thay đổi một số cấu hình trong điều kiện cụ thể. CVE-2026-82078 liên quan dynamic class loading trong database connection utilities; bulletin mô tả khả năng thực thi Java bytecode có trên classpath nếu kẻ tấn công thao túng được configuration. Đây là mô tả tác động của hãng, không phải hướng dẫn khai thác.

PaperCut đã bổ sung IOC ngày 30/08, gồm chuỗi server.log, file có tên ngẫu nhiên dưới một số thư mục và hành vi child process từ pc-app. Hãng cảnh báo artifact có thể bị xóa, vì vậy vắng IOC không loại trừ compromise. Ngày 31/08, hãng nói vẫn đang tiến tới official release; Emergency Patch Release 3 (bản tích lũy thay thế Release 2) là emergency patch, chưa qua quy trình release thường lệ.

  • Hai CVE vào KEV 31/08 — Nguồn: CISA; Ý nghĩa vận hành: Ưu tiên khẩn do khai thác đã biết
  • Hạn FCEB 14/09 — Nguồn: CISA KEV; Ý nghĩa vận hành: Mốc bắt buộc cho FCEB, tham chiếu cho tổ chức khác
  • Phạm vi mọi NG/MF — Nguồn: PaperCut; Ý nghĩa vận hành: Inventory theo product/version, không chỉ v24–26
  • Patch Release 3 cho 24/25/26 — Nguồn: PaperCut; Ý nghĩa vận hành: Kiểm tra đúng artifact/checksum
  • Chưa phải official release — Nguồn: PaperCut; Ý nghĩa vận hành: Cần canary, rollback và theo dõi issue
03

Tác động đối với kiến trúc, vận hành và kiểm thử

#

PaperCut Application Server thường có quyền, dữ liệu và kết nối quản trị đáng kể; bước đầu là tìm mọi primary, Site Server, secondary/print server, URL web, reverse proxy và firewall path. PaperCut yêu cầu hạn chế web access từ Internet về trusted IP ngay cả khi chưa thấy activity bất thường.

Vá không thay thế threat hunt. Nếu nghi compromise, bulletin khuyến nghị bảo toàn backup, wipe/rebuild Application Server và restore clean backup trước hành vi đáng ngờ, đồng thời kích hoạt incident response. Sau patch, cần smoke test authentication, print release, SAML, external Card/ID lookup, Site Server sync và logging; hãng đã ghi nhận báo cáo vấn đề SAML/Card lookup sau patch và có hướng dẫn riêng.

Minh họa: Quy trình xử lý PaperCut KEV tách containment, threat hunt và validation.
Minh họa: Quy trình xử lý PaperCut KEV tách containment, threat hunt và validation.
04

Ai cần quan tâm

#

Đội IT trường học, đại học, doanh nghiệp, y tế và tổ chức dùng PaperCut NG/MF cần hành động. MSP/reseller phải xác nhận phạm vi từng khách hàng và evidence, không chỉ nói “đã cập nhật”. SOC/IR cần log/EDR/network data; network team thu hẹp access; application owner xác nhận chức năng in ấn và xác thực sau change.

Tổ chức không thuộc FCEB không bị ràng buộc bởi due date BOD 22-01, nhưng KEV là tín hiệu ưu tiên mạnh. Những nơi không biết phiên bản hoặc không có owner phải coi là “cần xác minh”, không tự đánh dấu không ảnh hưởng.

05

Những điểm chưa thể kết luận

#

Không thể kết luận mọi PaperCut Internet-facing đã bị xâm nhập, hoặc hai CVE luôn được chain theo cùng cách. Không suy CVSS thành khả năng khai thác của từng topology. Không thấy log/file IOC cũng không chứng minh sạch, đúng như cảnh báo của hãng.

Tại thời điểm kiểm tra, PaperCut chưa gọi Emergency Patch Release 3 (bản tích lũy thay thế Release 2) là official release. Không nên bịa version build cố định nếu bulletin chỉ phân phối artifact theo nhánh và checksum. Cũng chưa thể kết luận patch không có tác động chức năng; phải thử đúng SAML, database/card lookup và Site Server của từng site.

06

Checklist hành động hoặc kiểm chứng

#
  • Inventory toàn bộ NG/MF primary, Site Server và secondary server.
  • Ghi branch/version, OS, Internet exposure, owner và backup.
  • Restrict web access về trusted IP/VPN/jump host ngay.
  • Mở lại CISA KEV và bulletin PaperCut bản mới nhất.
  • Tải Release 3 từ bulletin; xác minh checksum đúng OS/branch.
  • Bảo toàn server.log, EDR, process, file, network và auth evidence.
  • Hunt IOC/hành vi hãng công bố; không dùng vắng IOC để close.
  • Patch canary rồi các server thuộc phạm vi; theo dõi issue.
  • Test SAML, Card/ID lookup, printing, Site Server sync và logging.
  • Nếu nghi compromise, theo IR và cân nhắc wipe/rebuild như hãng nêu.
  • Ghi artifact, thời điểm, người duyệt, kết quả và residual risk.
Minh họa: Ma trận validation PaperCut Emergency Patch Release 3 (bản tích lũy thay thế Release 3).
Minh họa: Ma trận validation PaperCut Emergency Patch Release 3 (bản tích lũy thay thế Release 3).
07

Khái niệm cần nhớ

#
  • KEV: Danh mục lỗ hổng CISA xác định đã bị khai thác.
  • FCEB: Cơ quan thuộc nhánh hành pháp dân sự liên bang Hoa Kỳ.
  • Emergency patch: Bản khắc phục khẩn có lifecycle khác release thường lệ.
  • IOC: Chỉ báo có thể liên quan compromise; không phải bằng chứng loại trừ.
  • Containment: Hành động hạn chế tiếp tục truy cập/tác động.
  • Threat hunt: Tìm dấu hiệu hành vi xâm nhập từ nhiều nguồn bằng chứng.
THUẬT NGỮ NHANH

Khái niệm cần nhớ

Security efficacy
Mức độ phát hiện hoặc ngăn chặn đúng nội dung kiểm thử trong phạm vi đã xác định.
Goodput
Lưu lượng ứng dụng hữu ích tới đích, không tính phần truyền lại hoặc overhead không tạo giá trị.
False positive
Lưu lượng hợp lệ bị nhận diện hoặc xử lý nhầm như một mối đe dọa.
TÀI LIỆU ĐỐI CHIẾUTài liệu tham khảo4 nguồn

Nội dung được biên soạn độc lập, theo hướng vendor-neutral và đối chiếu các tài liệu gốc dưới đây. Tính năng sản phẩm cần được kiểm tra lại theo phiên bản đang sử dụng.

Nguyên tắc biên tập

NetVali ưu tiên nguồn tiêu chuẩn và tài liệu chính thức; phân biệt khuyến nghị triển khai với yêu cầu của tiêu chuẩn; không công bố thông số sản phẩm chưa gắn với phiên bản và điều kiện đo.

Thông số và khả năng sản phẩm có thể thay đổi theo phiên bản. Hãy đối chiếu tài liệu chính thức trước khi xây dựng cấu hình hoặc tiêu chí nghiệm thu.
BẮT ĐẦU TỪ BÀI TOÁN

Cần chuyển kiến thức thành test plan?

Chia sẻ mục tiêu, topology và ràng buộc kỹ thuật. NetVali sẽ cùng bạn xác định bài đo phù hợp.

Trao đổi yêu cầu kỹ thuật