CVE-2026-81578은 PaperCut NG/MF의 중요 기능에서 인증 절차가 누락되어 비인증 원격 공격자가 시스템 설정을 수정할 수 있는 취약점입니다. 실제 야생(In-the-wild)에서 악용 사례가 확인되어 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다.
CVE-2026-81578 개요: PaperCut NG/MF 인증 우회의 구조와 CVSS 8.8의 의미
CVE-2026-81578은 PaperCut MF와 NG 제품군에서 발생하는 ‘중요 기능 인증 누락(Missing Authentication for Critical Function)’ 취약점입니다. 이 취약점의 핵심은 정상적으로라면 인증이 필요한 관리 및 설정 변경 인터페이스에 인증 없이 접근하는 경로가 존재한다는 점입니다.
PaperCut CNA는 해당 취약점을 ‘Authentication Bypass’로 정의해 발급했고, CVSS 4.0 기준 기본 점수 8.8(High)의 위험도를 매겼습니다. 비인증 원격 공격자가 특정 시스템 설정을 임의로 수정할 수 있다는 점에서 심각한 보안 위협입니다.
영향을 받는 버전 범위는 다음과 같습니다.
| 제품군 | 취약 버전 경계 (Fixed Version 미만) | 비고 |
|---|---|---|
| PaperCut NG/MF | 24.1.10 미만 | 공식 기록 기준 |
| PaperCut NG/MF | 25.0.13 미만 | 공식 기록 기준 |
| PaperCut NG/MF | 26.0.5 미만 | 공식 기록 기준 |
CISA KEV 등재가 뜻하는 것: 2026-08-31 등재와 조치 기한 해석
미국 사이버보안 및 인프라 보안국(CISA)은 2026년 8월 31일 CVE-2026-81578을 KEV(Known Exploited Vulnerabilities) 카탈로그에 공식 등재했습니다. KEV에 오른다는 건 이론적인 위협이 아니라는 뜻입니다. 실제 공격에 능동적으로 악용되었다는 증거가 확인된 취약점이라는 이야기입니다.
CISA는 연방 기관에 2026년 9월 14일까지 조치를 완료하라는 기한을 제시했고, BOD 26-04에 따라 벤더 지침에 따른 완화 조치 적용을 요구하고 있습니다. 다만, KEV 등재 사실이 특정 조직이나 기관의 침해 사고 발생을 직접적으로 가리키는 것은 아닙니다.
CVE-2026-82078과의 체인: 사전 인증 RCE가 성립하는 과정
CVE-2026-81578은 단독으로도 위험하지만 CVE-2026-82078 취약점과 결합하면 훨씬 치명적인 익스플로잇 체인이 만들어집니다. CVE-2026-82078은 데이터베이스 커넥터의 unsafe dynamic class loading(CWE-470, CVSS 9.4)과 관련된 취약점인데, 두 취약점이 체인되면 ‘사전 인증 원격 코드 실행(Unauthenticated RCE)’이 성립합니다.
구체적인 공격 메커니즘은 다음 단계로 진행됩니다.
- 접근 경로 확보: 공격자는 Apache Tapestry의 ‘complex direct’ 요청으로 공개된 Error/Exception 페이지를 띄웁니다.
- 관리 컴포넌트 실행: 인증 누락 취약점을 이용해
ConfigEditor및UserList관리 컴포넌트를 실행합니다. - 설정 조작: 외부 사용자 lookup 설정 4종(
user-lookup.db-driver,db-url,id-to-username-sql,enabled)을 악의적으로 수정합니다. - RCE 도달: 악성 JDBC 연결과 SQL 문으로 Derby $\rightarrow$ H2 $\rightarrow$ Nashorn 경로에 진입하고, Nashorn JS로 최종적으로 OS 프로세스를 실행합니다.
실제 악용은 어떻게 확인되었나: PaperCut 긴급 권고와 Metasploit 모듈 공개
이번 취약점은 0day 상태에서 야생의 능동적인 공격에 노출된 것으로 확인되었습니다. PaperCut Software는 2026년 8월 27일 고객 침해 사례를 확인하고 능동 악용 조사를 진행 중이라는 내용의 긴급 보안 권고를 발행하면서 이를 보안 비상사태로 처리했습니다.
이후 Rapid7이 대학 고객 보안팀과 DFIR 정보를 바탕으로 해당 취약점을 재현했고, Metasploit Framework PR 21842에서 CVE-2026-81578과 CVE-2026-82078을 결합한 익스플로잇 모듈 추가 작업을 공개했습니다. 이 모듈은 벤더가 제공한 1차 긴급 패치를 우회하며, 2차 패치부터 차단된다는 점이 검증되었습니다.
대응 가이드: 긴급 패치 3차 적용과 웹 접근 제한
지금 가장 시급한 조치는 최신 패치 적용입니다. 2026년 9월 1일 기준으로 3차 긴급 패치(Release 3)가 발행된 상태입니다. 특히 1차 또는 2차 긴급 패치만 적용한 조직은 완전히 보호되지 않으므로 3차 패치 적용이 즉시 필요합니다.
패치 적용과 병행해 다음 완화 조치를 권고합니다.
- 웹 접근 제한: 신뢰할 수 있는 IP 주소로만 관리 인터페이스 접근이 가능하도록 제한합니다.
- 네트워크 차단: 방화벽과 역프록시 설정으로 비정상적인 접근 경로를 차단합니다.