แจ้งเตือน! ช่องโหว่ Zero-Day ใน PaperCut NG/MF ถูกใช้โจมตีจริง เสี่ยงรันโค้ดอันตราย

ยอดเข้าชม: 117 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการโจมตีช่องโหว่ Zero-Day ในผลิตภัณฑ์ PaperCut NG และ PaperCut MF ซึ่งเป็นซอฟต์แวร์สำหรับบริหารจัดการระบบการพิมพ์ภายในองค์กร โดย PaperCut ยืนยันว่าพบเหตุการณ์โจมตีลูกค้าแล้ว และได้เปิดเผยช่องโหว่จำนวน 2 รายการ ได้แก่ CVE-2026-81578 ซึ่งเป็นช่องโหว่ด้านการยืนยันตัวตนและการควบคุมการเข้าถึง และ CVE-2026-82078 ซึ่งเป็นช่องโหว่ Unsafe Dynamic Class Loading โดยผู้โจมตีสามารถนำช่องโหว่ทั้งสองรายการมาใช้ร่วมกันเพื่อข้ามการยืนยันตัวตน แก้ไขการตั้งค่าระบบ และนำไปสู่การเรียกใช้โค้ดที่ผู้โจมตีควบคุมภายใต้สิทธิ์ของ PaperCut Application Server ได้ ทั้งนี้ PaperCut ได้ออก Emergency Patch Release 2 สำหรับ PaperCut NG/MF v24, v25 และ v26 พร้อมมาตรการ Hardening เพิ่มเติม และแนะนำให้ผู้ดูแลระบบติดตั้งแพตช์ดังกล่าวโดยเร็วที่สุด แม้จะเคยติดตั้ง Emergency Patch ชุดแรกแล้วก็ตาม [1]

1. รายละเอียดช่องโหว่ [2]
1.1 CVE-2026-81578 – Authentication Bypass (CVSS v4.0: 8.8)[3] เป็นช่องโหว่ประเภท Improper Access Control ใน Web Management Interface ของ PaperCut NG และ PaperCut MF โดยภายใต้เงื่อนไขบางประการ ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่งคำขอไปยังฟังก์ชันด้านการจัดการระบบก่อนที่กระบวนการตรวจสอบสิทธิ์จะเสร็จสมบูรณ์ ส่งผลให้สามารถแก้ไขการตั้งค่าบางส่วนของระบบได้ ซึ่งการแก้ไขดังกล่าวสามารถนำไปใช้เป็นขั้นตอนหนึ่งของการโจมตีต่อเนื่องไปยังช่องโหว่อื่นได้
1.2 CVE-2026-82078 – Unsafe Dynamic Class Loading (CVSS v4.0: 9.4)[4] เป็นช่องโหว่ใน Database Connection Utilities ของ PaperCut NG และ PaperCut MF ซึ่งระบบสามารถโหลด Database Driver Class ตามค่าที่กำหนดใน Configuration โดยไม่มีการตรวจสอบกับรายการ Class ที่ได้รับอนุญาตอย่างเหมาะสม หากผู้โจมตีสามารถแก้ไข Configuration ได้สำเร็จ อาจใช้ช่องโหว่นี้เพื่อโหลด Java Bytecode ที่อยู่ภายใน Application Classpath และนำไปสู่การเรียกใช้โค้ดภายใต้สิทธิ์ของ PaperCut Server Process ได้
1.3 การโจมตีแบบ Chain ช่องโหว่ทั้งสองรายการสามารถถูกนำมาใช้ร่วมกันเป็น Attack Chain โดยผู้โจมตีเริ่มจาก CVE-2026-81578 เพื่อข้ามการตรวจสอบสิทธิ์และแก้ไข Configuration ของ PaperCut จากนั้นใช้ Configuration ที่ถูกแก้ไขเพื่อโจมตี CVE-2026-82078 และนำไปสู่การเรียกใช้ Java Code ที่ผู้โจมตีควบคุมได้ ส่งผลให้สามารถควบคุมการทำงานของ PaperCut Application Server ได้ [5]

2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
2.1 PaperCut NG เวอร์ชันก่อน v24
2.2 PaperCut MF เวอร์ชันก่อน v24

3. แนวทางการแก้ไข [6]
3.1 PaperCut NG/MF v23 และเก่ากว่า อัปเกรดเป็นเวอร์ชันล่าสุด
3.2 PaperCut NG/MF v24 ติดตั้ง Emergency Patch Release 2
3.3 PaperCut NG/MF v25 ติดตั้ง Emergency Patch Release 2
3.4 PaperCut NG/MF v26 ติดตั้ง Emergency Patch Release 2

4. แนวทางการแก้ไขและป้องกัน
4.1 เร่งติดตั้ง Emergency Patch Release 2 สำหรับ PaperCut NG/MF v24, v25 และ v26 โดย PaperCut แนะนำให้ติดตั้ง Release 2 แม้จะเคยติดตั้ง Emergency Patch ชุดแรกแล้ว เนื่องจาก Release 2 มีการเพิ่มมาตรการ Hardening เพื่อแก้ไขช่องทางการโจมตีเพิ่มเติม
4.2 จำกัดการเข้าถึง Web Interface ของ PaperCut Application Server โดยทันที หากระบบเปิดให้เข้าถึงจาก Internet ควรใช้ Firewall, Network Access Control หรือมาตรการที่เทียบเท่า เพื่ออนุญาตเฉพาะ IP Address หรือเครือข่ายที่ได้รับอนุญาต
4.3 ยกเลิกการเปิด PaperCut Application Server สู่ Internet หากไม่มีความจำเป็น และพิจารณาให้ผู้ดูแลระบบเข้าถึงผ่าน VPN หรือช่องทางบริหารจัดการที่มีการควบคุมสิทธิ์อย่างเหมาะสม
4.4 ตรวจสอบ Log ของ PaperCut โดยเฉพาะไฟล์ server.log เพื่อค้นหากิจกรรมผิดปกติ เช่น ข้อความ “ERROR No suitable driver found for jdbc:no:x” และ “ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST” รวมถึงตรวจสอบกรณี Log ถูกลบ ถูกแก้ไข หรือถูกตัดทอนโดยไม่ทราบสาเหตุ
4.5 ตรวจสอบ Indicators of Compromise (IoC) เพิ่มเติม เช่น การพบข้อความ “DB URL: jdbc:derby:memory:pwn;create=true” การสร้างไฟล์ .class, .cmd หรือ .out ที่ไม่ทราบที่มา รวมถึงตรวจสอบ pc-app.exe หรือ pc-app ที่มีการสร้าง Child Process เช่น cmd.exe อย่างผิดปกติ
4.6 หากพบการติดตั้ง SimpleHelp หรือ AnyDesk โดยไม่ได้รับอนุญาต ควรถือเป็นสัญญาณที่อาจบ่งชี้ถึงการถูกบุกรุก และดำเนินการตามกระบวนการ Incident Response ขององค์กรทันที
4.7 หากสงสัยว่าระบบถูกบุกรุก PaperCut แนะนำให้เก็บรักษา Backup ที่เกี่ยวข้อง จากนั้นพิจารณา ล้างและติดตั้ง PaperCut Application Server ใหม่ และกู้คืนจาก Backup ที่เชื่อถือได้ก่อนเกิดเหตุ พร้อมดำเนินการตามกระบวนการตอบสนองเหตุการณ์ขององค์กร

แหล่งอ้างอิง
[1] https://dg.th/sixwga65um
[2] https://dg.th/1csagkb6f7
[3] https://dg.th/g37h54rb6q
[4] https://dg.th/wemz6is5qy
[5] https://dg.th/08up6ceqdz
[6] https://dg.th/cpb6nj13ix