CVE-2026-82078이 PaperCut NG/MF에 어떤 위험인가: CISA KEV 등재와 9월 14일 기한

CVE-2026-82078은 PaperCut이 2026-08-28에 CNA로서 등록한 PaperCut NG/MF 데이터베이스 연결 유틸리티의 unsafe dynamic class loading 취약점이다. CISA가 2026-08-31에 KEV 카탈로그에 등재하며 2026-09-14까지 완화 조치를 적용하라고 요구한 사안이기도 하다. 기준일 2026-09-02 현재 기한까지 12일이 남아 있다.

CVE-2026-82078 개요: CVSS 9.4의 Unsafe Dynamic Class Loading이란

CISA KEV 카탈로그는 이 취약점을 “PaperCut NG/MF Unsafe Reflection”으로 기술하고 CWE-470(unsafe reflection)에 매핑한다. PaperCut 공식 보안 게시판에서는 같은 취약점을 “Unsafe Dynamic Class Loading in Database Connector”로 명명하며, 데이터베이스 드라이버 클래스를 구성 가능한 드라이버 이름 기반으로 인스턴스화할 때 승인된 드라이버 allowlist 검증을 거치지 않는 점을 핵심 원인으로 지적한다. 두 명칭은 실질적으로 동일한 CWE-470 취약점을 가리킨다.

PaperCut 보안 게시판에 따르면 이 취약점의 CVSS 4.0 점수는 9.4(CRITICAL)이며 벡터는 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H다. 네트워크 접근이 가능하고 공격 복잡성도 낮지만, 인증이 필요한(Privileges Required: High) 조건을 전제로 한다. 제3자 위협 인텔리전스 분석(SOCRadar)에서도 CVSS 4.0 9.4, CWE-470으로 같은 수치가 확인된다.

구성 파라미터를 조작하면 PaperCut 서버 프로세스 보안 컨텍스트에서 애플리케이션 클래스패스에 상주하는 임의의 자바 바이트코드가 실행된다. KEV 카탈로그 역시 “PaperCut 서버 프로세스 컨텍스트에서 동작”한다고 명시한다.

CISA KEV 등재 배경과 2026-09-14 대응 기한의 의미

CISA는 2026-08-31에 CVE-2026-82078을 KEV 카탈로그에 추가했으며, 해당 항목의 Due Date는 2026-09-14이다. KEV 항목의 지정된 Action은 “Apply mitigation”이며, 벤더 지침에 따라 완화 조치를 적용하고 BOD 26-04를 준수하라고 요구한다.

등재 전후 흐름을 정리하면 다음과 같다.

  1. 2026-08-27: PaperCut이 URGENT Security Advisory 제목의 PaperCut NG/MF Security Bulletin을 발행하고, 활성 익스플로잇을 조사 중이며 확인된 고객 사고가 있다고 밝혔다.
  2. 2026-08-28: PaperCut이 CNA로서 CVE-2026-82078을 등록하고, 같은 날 CVE-2026-81578 기록이 갱신되었다.
  3. 2026-08-31: CISA가 해당 취약점을 KEV 카탈로그에 등재.
  4. 2026-09-01: PaperCut이 Emergency Patch Release 3를 발표.
  5. 2026-09-14: CISA KEV가 정한 완화 조치 적용 기한.

KEV 등재분에서 랜섬웨어 캠페인 사용 여부는 Unknown으로, BOD-26-04에 따른 포렌식 트리아이지 필요 여부는 No로 표기되어 있다.

CVE-2026-81578 인증 우회와의 체인: 사전 인증 RCE 성립 구조

KEV 카탈로그는 CVE-2026-82078이 CVE-2026-81578(PaperCut MF/NG Authentication Bypass)과 체이닝될 수 있다고 명시한다. CVE-2026-81578은 PaperCut MF/NG의 Authentication Bypass 취약점으로 CWE-306(Missing authentication for critical function)에 해당하며, CVSS 4.0 점수는 8.8(HIGH)이다.

두 취약점이 겹치면 구조적 위험은 훨씬 커진다. CVE-2026-81578로 사전 인증 상태에서 PaperCut의 시스템 구성 파라미터를 조작하고 나면, 그 구성을 타고 CVE-2026-82078의 unsafe dynamic class loading 경로에 도달하게 된다. SOCRadar 분석은 “CVE-2026-81578이 사전 인증에서 구성 변경을 제공하여 CVE-2026-82078에 도달하게 하고, 그 결과 사전 인증 RCE가 성립한다”고 정리한다.

PaperCut 보안 게시판은 두 CVE 모두 “Mitigated in: PaperCut NG/MF Emergency Patch”로 표기하고 있어, 체인 전체를 단일 패치로 해소하는 구조다.

Metasploit 모듈 현황

Metasploit Framework PR #21842에는 exploit/multi/http/papercutngexternaluserlookup_rce 모듈 추가가 제안되어 있으며, CVE-2026-81578과 CVE-2026-82078 체이닝을 다루고 H2(v26)와 Derby(v24-25) 실행 경로 및 Java payload 전달용 내장 HTTP 서버를 포함한다. 다만 해당 PR은 현재 open/draft 상태로, Metasploit에 병합된 공식 모듈은 아니다.

PaperCut 공식 대응 타임라인: 8/27 공지에서 9/1 Release 3까지

PaperCut 보안 게시판의 업데이트 이력을 따라 공식 대응 흐름을 짚으면 다음과 같다.

  1. 2026-08-27 (AEST): 초기 Security Bulletin 발행. “PaperCut Software security response team is investigating active exploitation of a vulnerability affecting PaperCut NG and PaperCut MF. We are aware of confirmed customer incidents”.
  2. 2026-08-28 (AEST 8:42pm): Emergency Patch Release 2 발행. Huntress·watchTowr 협력으로 발표되었으며 v24/v25/v26 대상.
  3. 2026-09-01 (AEST 6:22pm): Emergency Patch Release 3 발행. “supersedes Release 2. You do not need to install previous patches, this patch is an accumulation of all emergency releases”.

기준일 2026-09-02 시점에 적용할 최신 권고는 Release 3이며, 이전 릴리스의 별도 설치는 불필요하다.

영향 범위 판단: 전 버전 NG/MF와 Hive/Pocket 제외 기준

PaperCut 공식 공지는 적용 대상을 “all versions of: PaperCut NG, PaperCut MF”로 명시한다. FAQ에서는 “Does the vulnerability affect PaperCut Hive/Pocket? No”라고 답해, Hive와 Pocket이 이번 취약점의 영향권 밖임을 확인시켜 준다.

SOCRadar는 CVE 레코드 기준 영향 버전을 24.1.10, 25.0.13, 26.0.5 이전으로 전달했으나, 이 수치는 단일 출처 인용에 그친다. PaperCut 게시판 다운로드 표의 Release 섹션에는 24.1.9/25.0.12/26.0.4 빌드가 표기되어 있어 두 표기의 정확 대응 관계를 본문만으로 확정하지 못한 상태다. 배포 검증 때는 버전 숫자만 대조할 게 아니라 PaperCut 게시판의 Emergency Patch Release 3 지침과 빌드 번호·SHA256 체크섬을 직접 대조하는 편이 안전하다.

즉시 조치와 패치 적용: 신뢰 IP 제한, Release 3 설치, 사이트 서버 포함

PaperCut 보안 게시판은 패치 적용 전까지의 즉시 조치로 다음을 요구하고 있다:

  1. PaperCut NG/MF Application Server가 공개 인터넷에서 접근 가능하다면, 웹 접근을 즉시 신뢰 IP(예: 내부 IP)로만 제한한다.
  2. “이 조치는 의심스러운 활동을 관찰하지 않은 경우에도 지금 즉시 수행하라”고 명시한다.

패치 적용 시 유의할 점:

  • Emergency Patch Release 3를 설치하며, 이 패치는 모든 긴급 릴리스를 누적 포함하므로 이전 패치 설치 불필요.
  • 사이트 서버와 보조 프린트 서버도 패치 대상에 포함된다.
  • v24 이전 버전의 경우 최신 버전 업그레이드가 권장 경로로 제시된다.

CISA KEV 기한(2026-09-14)까지 “Apply mitigation”을 마쳐야 한다. 즉시 조치와 패치 적용을 함께 진행하면 기한 내 완료가 가능하다.

침해 지표(IoC) 점검 체크리스트: server.log, 5자리.class 파일, 원격 접속 도구

PaperCut 보안 게시판의 IoC 섹션에서 제시한 점검 항목을 아래와 같이 정리한다.

점검 대상 확인 내용 위치/형식
server.log 문자열 ERROR No suitable driver found for jdbc:no:x PaperCut 서버 로그
server.log 문자열 DB URL: jdbc:derby:memory:pwn;create=true PaperCut 서버 로그
server.log 문자열 VALUES CAST(cafebabe 포함 문자열 PaperCut 서버 로그
이상 클래스 파일 5자리 이름의 .class / .cmd / .out 파일 <install>\server\lib\ 디렉터리
프로세스 행위 pc-app.exe가 자식 셸 프로세스(cmd.exe)를 실행하여 whoami & ver 수행 Windows 프로세스 트리
원격 접속 도구 SimpleHelp "Remote Access Service" 서비스 등록, AnyDesk 설치 Windows 서비스/프로그램 목록

Huntress는 두 고객 환경에서 제한적 익스플로잇을 관측했다. 관측된 활동에는 base64 인코딩된 discovery 명령(whoami & ver)이 포함되어 있었고, 표준 PaperCut NG 설치에서 공격 체인을 재현했다는 보고도 나왔다.

점검 결과 해당 흔적이 확인되면 패치 적용에만 그치지 않고 침해 대응 절차로 전환하는 것이 맞다. 다만 KEV 항목의 BOD-26-04 포렌식 트리아이지 요구 여부는 No이므로, CISA 차원의 강제 포렌식 의무는 발생하지 않는다.

대응 요약

2026-09-02 기준, CVE-2026-82078은 PaperCut NG/MF 모든 버전에 적용되는 CVSS 9.4(CRITICAL) 취약점으로, CVE-2026-81578 인증 우회와 체인 시 사전 인증 RCE가 성립한다. CISA KEV 기한은 2026-09-14이며, PaperCut이 발표한 Emergency Patch Release 3(2026-09-01)를 적용하고 공개 인터넷 노출 시 즉시 신뢰 IP 제한 조치를 수행하는 것이 기한 내 완료를 위한 핵심 경로다. 제공된 근거에는 추가적인 특정 완화 절차가 들어 있지 않다. 지침 변경 여부는 PaperCut 공식 보안 게시판 업데이트를 계속 지켜봐야 파악할 수 있다.

댓글 남기기