CVE-2026-81578: 악용된 PaperCut 인증 우회 체인을 통한 사전 인증 RCE

CVE-2026-81578: 악용된 PaperCut 인증 우회 체인을 통한 사전 인증 RCE

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

PaperCut은 NG 및 MF 인쇄 관리 플랫폼을 표적으로 한 활성 공격에 대응하고 있습니다. 이는 인증되지 않은 원격 코드 실행을 달성하기 위해 체인할 수 있는 두 개의 제로데이 취약점을 통해 이루어집니다. CVE-2026-81578로 추적되는 결함 중 하나는 높은 심각도의 인증 우회로, 원격 공격자가 먼저 로그인하지 않고도 민감한 PaperCut 구성을 수정할 수 있습니다.

CVSS v4.0 척도에서 8.8로 평가된 이 취약점은 웹 관리 인터페이스에 존재하며, 접근 검증이 완전히 완료되기 전에 관리 작업이 처리되는 과정에서 발생합니다. 단독으로는 비인가된 구성 변경을 허용하나, Critical CVE-2026-82078의 비안전 동적 클래스 로딩 버그와 결합하면 PaperCut 애플리케이션 서버의 보안 컨텍스트 하에서 임의의 Java 실행이 발생할 수 있습니다.

사용된 PaperCut 취약점들은 이미 고객 환경에 대해 관찰되었습니다. Huntress는 2026년 8월 26일에 첫 공격 활동을 감지하고 표준 PaperCut NG 설치에 대한 완전한 사전 인증 RCE 체인을 재현했습니다. 이후 CISA가 CVE-2026-81578 및 CVE-2026-82078 둘 다를 ‘알려진 악용 취약점’ 카탈로그에 추가하며 위협이 개념 증명 이상의 수준으로 발전했음을 확인했습니다.

PaperCut은 이제 모든 버전의 PaperCut NG 및 PaperCut MF가 잠재적으로 영향을 받을 수 있다고 보고 있으며, 버전 24, 25, 26에 대한 비상 패치를 발표했습니다. 최신 비상 업데이트는 이전 패치를 대체하며, 연구자 및 수비자들이 불완전하게 패치된 시스템에 대한 추가 공격 경로를 식별한 후 추가적인 강화를 제공합니다.

CVE-2026-81578 분석

이 취약점은 PaperCut의 관리 웹 인터페이스에 영향을 미치는 인증 누락 또는 부적절한 접근 제어 문제로 분류됩니다. 특정 조건 하에서, 특별히 제작된 인증되지 않은 요청이 PaperCut이 예상된 접근 제어 검사를 완료하기 전에 백엔드 관리 기능에 도달할 수 있습니다.

CVE-2026-81578에 대한 중요한 세부 사항은 요청자에게 제시된 페이지와 궁극적으로 실행되는 백엔드 액션 간의 차이에 관한 것입니다. Huntress는 제작된 요청이 응답에서 렌더링될 페이지를 참조하면서 다른 페이지에 속한 구성 요소나 액션을 타겟으로 할 수 있음을 발견했습니다. PaperCut의 취약한 권한 부여 로직은 기본 구성요소의 권한 요구 사항을 올바르게 시행하는 대신 렌더링된 페이지를 검증할 수 있습니다.

이는 유효한 PaperCut 계정이 없는 외부 공격자가 관리 기능과 상호 작용하고 신뢰할 수 있는 서버 구성을 변경할 수 있게 합니다.

CVE-2026-81578는 PaperCut NG와 PaperCut MF에 영향을 줍니다. PaperCut의 현재 비상 자문은 사고 대응 조사가 계속 진행중인 동안 두 제품의 모든 버전에 보수적으로 적용됩니다. PaperCut Hive 및 PaperCut Pocket은 영향을 받지 않으며, Mobility Print 및 Print Deploy 서버 구성 요소는 별도의 아키텍처를 사용하므로 이 취약점의 범위를 벗어납니다.

CVE-2026-82078와 결합되면 인증 우회는 훨씬 더 위험해집니다. 두 번째 결함은 PaperCut의 데이터베이스 연결 유틸리티에 존재하며, 안전하지 않은 동적 클래스 로딩과 관련이 있습니다. 소프트웨어는 구성 가능한 드라이버 이름을 사용하여 데이터베이스 드라이버 클래스를 인스턴스화할 수 있지만, 승인된 허용 목록으로 제한하지 않습니다.

일반적으로 CVE-2026-82078를 악용하려면 공격자가 관련된 구성 매개 변수를 조작할 수 있는 높은 권한이 필요합니다. CVE-2026-81578는 그 결핍된 단계를 제공합니다: 인증되지 않은 공격자는 먼저 신뢰할 수 있는 서버 설정을 수정한 다음 클래스 로딩 동작을 악용하여 응용 프로그램의 클래스 경로에 이미 있는 임의의 Java 바이트코드를 실행할 수 있습니다.

실제로 이는 서로 다른 전제 조건을 가진 두 가지 취약점을 사전 인증 RCE 체인으로 변환합니다.

Huntress는 PaperCut NG 버전 25.0.11.75758에 대해 체인을 재현했습니다. 테스트에서 원격 인증되지 않은 요청이 PaperCut pc-app.exe 응용 프로그램 서버 프로세스 하에서 SYSTEM으로 charmap.exe를 실행하게 하여, 성공적인 악용이 노출된 웹 인터페이스에서 고도로 권한이 있는 운영 체제 명령 실행으로 넘어갈 수 있음을 보여주었습니다.

사용 가능한 CVE-2026-81578 PoC는 이제 CVE-2026-81578/CVE-2026-82078 결합 공격 체인에 대해 공개적으로 제공되며, 공용 악용 참조가 취약점 데이터베이스 및 보안 도구에도 등장했습니다. 이는 패치되지 않은 인터넷에 노출된 시스템을 검색하고 악용하는 문턱을 상당히 낮춥니다.

전체 기술 세부 사항이 공공연하게 알려지기 전에도 실제 공격이 진행 중이었습니다. Huntress는 두 고객 환경에서의 악용을 관찰했으며, 첫 번째 사건은 8월 26일에 발생했습니다. 한 공격은 2분도 채 되지 않아 Base64로 인코딩된 정찰 명령을 실행했으며, 이는 다음과 같이 디코딩되었습니다:

whoami & ver

두 번째 사고에서는 정찰 시퀀스를 다음과 같이 확장했습니다:

whoami & ver & tasklist

이 명령을 통해 공격자는 PaperCut이 실행 중인 아이덴티티, Windows 버전 및 활성 프로세스를 판명할 수 있었습니다.

공격자들은 또한 취약한 서버를 통해 악성 Java .class 파일을 전달했습니다. Huntress는 다음과 같은 페이로드를 복구했습니다:

lib/Udydn.class

연구자들은 또한 메모리 내 Apache Derby 데이터베이스 경로를 다음으로 끝나는 비정상적인 경로도 관찰했습니다:

memory:C:Program FilesPaperCut MFserverdatainternalpwn

두 번째 데이터베이스 부트 이벤트는 코드 실행 직전에 발생하여 관찰된 공격 체인에 대한 높은 신뢰도의 포렌식 아티팩트가 됩니다.

PaperCut의 후속 조사는 공격자의 행동이 기본적인 정찰을 넘어 에스컬레이션되었음을 보여줍니다. 벤더는 첫 번째 캠페인 기간 동안보다 공공에 노출된 시스템에 대한 두 번째 물결에서 보다 정교한 포스트 컴프러마이즈 활동을 설명합니다.

이후 관찰된 명령 시퀀스에는 nltest, quser, 디렉토리 목록화로 도메인 및 세션 정찰을 포함했으며, 합법적인 원격 액세스 소프트웨어 다운로드가 뒤따랐습니다. PaperCut은 공격자가 SimpleHelp 에이전트와 AnyDesk를 가져오는 것을 기록했으며, SimpleHelp는 Persistent Windows 서비스로서 LocalSystem으로 실행된 Remote Access Service라는 이름으로 설치되었습니다.

이 활동은 인증 우회를 고립된 현상으로 평가해서는 안 되는 이유를 보여줍니다. 코드 실행과 연결되면 인터넷에 노출된 PaperCut 애플리케이션 서버는 권한이 있는 원격 접근, 탐색, 지속성 및 잠재적으로 추가적인 횡적 이동의 초기 진입점이 될 수 있습니다.

정확한 최초 발견 날짜는 공개적으로 공개되지 않았습니다. PaperCut은 2026년 8월 27일에 활성 고객 사고를 확인한 후 긴급 자문을 최초로 발표했으며, CVE 식별자를 배정하고 8월 28일에 초기 비상 패치를 발표했습니다.

CISA는 2026년 8월 31일에 이 취약점을 KEV 카탈로그에 추가했으며, 해당 연방 기관에 대해 9월 14일까지 수정 기한을 설정했습니다. 알려진 랜섬웨어 사용은 현재로서는 불분명합니다.

PaperCut과 Huntress는 이제 유용한 CVE-2026-81578 IOC를 게시했지만, 수비자는 공격자가 페이로드 이름, 인프라, 포스트 익스플로이트 도구를 변경할 수 있음을 기억해야 합니다.

CVE-2026-81578 완화

PaperCut의 주요 권고사항은 PaperCut NG/MF 애플리케이션 서버를 인터넷에 직접 노출시키지 않는 것입니다. 애플리케이션 서버가 공개적으로 접근 가능하다면 조직은 방화벽 규칙, 네트워크 접근 제어, VPN 또는 다른 통제된 관리 접근 경로를 활용해 웹 인터페이스를 신뢰할 수 있는 IP 주소로 제한해야 합니다. 의심스러운 활동이 관찰되지 않았어도 이것은 이루어져야 합니다.

지원되는 배포의 경우, 관리자는 2026년 9월 1일에 발표된 비상 패치 릴리스 3을 설치해야 합니다. 릴리스 3은 릴리스 1 및 2를 대체하기에 고객은 이전의 비상 패키지를 먼저 설치할 필요가 없습니다. PaperCut은 인터넷에 노출된 시스템이 이미 릴리스 1 또는 릴리스 2가 설치되어 있어도 다시 업그레이드하기를 권장합니다.

현재의 비상 패치는 다음 PaperCut NG/MF 버전을 다룹니다:

  • 26
  • 25
  • 24

버전 23 또는 이전을 실행하는 조직은 별도 비상 패치를 기다리기보다는 지원되는 최신 버전으로 업그레이드해야 합니다. PaperCut은 명시적으로 v24 이전 설치를 최신 사용 가능한 릴리스로 업그레이드할 것을 권장합니다.

관리자는 또한 기본 애플리케이션 서버뿐만 아니라 사이트 서버 및 보조/인쇄 서버도 패치해야 합니다. PaperCut는 Mobility Print, Print Deploy 서버, 사용자 클라이언트 소프트웨어, Print Deploy 클라이언트, Mobility Print 설치자는 이 사건에 영향을 받지 않음을 명시합니다.

CVE-2026-81578 탐지는 모든 PaperCut NG 및 MF 애플리케이션 서버를 식별하고 Huntress가 처음 악용을 관찰한 최소 8월 26일부터 외부 접근이 가능했는지 판단하는 것에서 시작해야 합니다.

CVE-2026-81578 악용 또는 포스트 컴프러마이즈 활동을 탐지하기 위해 수비자는 PaperCut 로그, 엔드포인트 원격 탐지, 네트워크 기록 및 파일 시스템 활동을 통해 다음 지표를 조사해야 합니다:

  • pc-app.exe 또는 pc-app에서 시작된 수상한 하위 프로세스
  • 누락되었거나, 삭제되었거나, 예상치 않게 잘린 server.log 파일
  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST
  • DB URL: jdbc:derby:memory:pwn;create=true
  • Database error looking up cardID: VALUES CAST(X’cafebabe
  • DB URL: jdbc:no:x DB Driver: <5-char random name>
  • 예상치 못한 5문자 .class 파일이 <install>serverlib에 있음
  • <install>serverdatacontent에 해당하는 .cmd 또는 .out 파일
  • PaperCut 서비스에 의해 실행된 cmd.exe
  • PaperCut 프로세스 트리에서 실행된 whoami, ver, tasklist, nltest 또는 quser
  • 예상치 못한 SimpleHelp 또는 AnyDesk 배포
  • Remote Access Service라는 이름의 Windows 서비스
  • JWrapper-Remote Access 디렉토리에서 실행 중인 SimpleService.exe

PaperCut은 공격자가 공격이 진행됨에 따라 임시 파일을 삭제할 수 있음을 경고하므로 이러한 아티팩트의 부재는 시스템이 결코 손상되지 않았음을 증명하지 않습니다.

조직은 노출된 시스템을 업그레이드하거나 재부팅하기 전에 증거를 보존해야 합니다. Huntress는 전체 PaperCut 서버/로그 디렉토리, 구성 상태, 프로세스 트리, 리버스 프록시 및 방화벽 로그, DNS 및 네트워크 흐름 기록 및 최근에 생성된 서비스, 예약된 작업, 자동 실행 또는 파일의 증거를 캡처할 것을 권장합니다.

CVE-2026-81578 완화 과정은 침해의 증거가 있는 경우 패치 이상의 조치로 나아가야 합니다. PaperCut은 기존 백업을 안전하게 하고, 애플리케이션 서버를 완전히 지우고 재빌드하며 수상한 활동이 발생하기 전에 생성된 깨끗한 백업에서 복원할 것을 권장합니다.

보안 팀은 또한 관리 자격 증명, 서비스 계정, 토큰, 액티브 디렉토리 접근 및 손상된 서버에서 접근 가능한 시스템을 검토해야 합니다. PaperCut 애플리케이션 서버는 SYSTEM 또는 이와 비슷한 높은 권한으로 실행될 수 있으므로 성공적인 악용은 공격자에게 상당한 포스트 컴프러마이즈 기능을 제공할 수 있습니다.

PaperCut의 신속한 비상 패치 연속은 이전 핫픽스가 충분하다고 가정하는 대신 최종 완화를 실행하고 있는지 확인해야 하는 이유를 보여줍니다. 연구자들은 첫 번째 비상 릴리스 후 추가적인 우회 경로를 발견했으며, 릴리스 2는 추가 강화를 추가했고, 릴리스 3은 야생에서 관찰된 추가 공격 벡터를 차단했습니다.

영업 문의

 

FAQ

CVE-2026-81578이란 무엇이며 어떻게 작동하나요?

CVE-2026-81578은 PaperCut NG 및 MF 웹 관리 인터페이스의 인증 우회 취약점입니다. 특별히 제작된 인증되지 않은 요청이 접근 제어 검사가 완료되기 전에 관리자 백엔드 작업을 실행하여 운영자는 시스템 구성을 수정할 수 있습니다. CVE-2026-82078와 체인될 때, 이러한 구성 변경은 비안전한 Java 클래스 로딩을 유발하여 사전 인증 원격 코드 실행을 달성할 수 있습니다.

CVE-2026-81578이 처음 발견된 시기는 언제인가요?

정확한 최초 개인 발견 날짜는 공개되지 않았습니다. PaperCut은 고객 사고를 확인한 후 2026년 8월 27일에 고객에게 활성화된 악용에 대해 경고했으며, Huntress는 8월 26일부터 공격 활동을 식별했습니다. CVE 기록은 8월 28일에 공개되었습니다.

CVE-2026-81578이 시스템에 미치는 영향은 무엇인가요?

스스로는 인증되지 않은 공격자가 민감한 PaperCut 구성을 수정하도록 허용합니다. 야생에서 관찰된 공격에서, 적들은 PaperCut 애플리케이션 서버를 통해 코드를 실행하기 위해 CVE-2026-82078과 결함을 체인했습니다. 관찰된 후속 행동으로는 시스템 정찰과 SimpleHelp 및 AnyDesk와 같은 원격 액세스 도구의 배포가 포함됩니다.

2026년에 CVE-2026-81578가 여전히 나에게 영향을 줄 수 있나요?

예. PaperCut은 현재 모든 PaperCut NG 및 MF 버전을 잠재적으로 영향을 받을 수 있는 것으로 분류하고 있습니다. 긴급 패치 릴리스 3을 받지 않은 시스템이나 적절한 네트워크 제한 없이 공개적으로 노출된 시스템은 위험에 처할 수 있습니다. CISA는 야생에서의 악용이 확인되었으므로 결함을 KEV 카탈로그에 추가했습니다.

CVE-2026-81578로부터 자신을 보호하려면 어떻게 해야 하나요?

PaperCut 애플리케이션 서버 웹 접근을 즉시 신뢰할 수 있는 네트워크로 제한하고 버전 24, 25 또는 26에 대해 긴급 패치 릴리스 3을 설치하십시오. 구형 배포는 지원되는 버전으로 업그레이드해야 합니다. 조직의 시스템이 공개적으로 노출되었다면 게시된 지표를 검토하고, 포렌식 증거를 보존하며, 의심되는 악용이 있으면 신뢰할 수 있는 백업을 사용해 손상된 서버를 재구축해야 합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles