PaperCut NG/MF 인증 우회 및 코드 실행 취약점 발생

PaperCut NG/MF 서버에서 발생한 이번 CVE 취약점들은 인증되지 않은 원격 공격자가 시스템 설정을 임의로 수정하고 Java 코드를 실행해 서버의 완전한 제어권을 획득하는, 이른바 사전 인증 원격 코드 실행(Unauthenticated RCE) 위협입니다.

CVE-2026-81578 및 CVE-2026-82078 취약점 개요

PaperCut NG/MF 인쇄 관리 서버에서 심각한 보안 결함이 발견됐습니다. 문제는 취약점이 하나가 아니라는 점입니다. 서로 다른 두 취약점이 연쇄 작용하면서 공격자의 공격 경로를 완성합니다.

CVE-2026-81578: 인증 누락 취약점

CVE-2026-81578은 시스템의 중요 기능에서 인증 절차가 누락된 취약점입니다. 비인증 원격 공격자가 적절한 권한 없이도 시스템 설정을 임의로 수정할 수 있게 됩니다. 공격자는 여기서 공격의 첫 단계인 시스템 구성 파라미터 조작을 수행합니다.

CVE-2026-82078: Unsafe Reflection 취약점

CVE-2026-82078은 데이터베이스 연결 유틸리티에서 발생하는 Unsafe Dynamic Class Loading(CWE-470) 문제입니다. 외부 입력값으로 클래스나 코드를 선택하게 만드는 Unsafe Reflection 취약점으로, CVSS 4.0 기준 9.4점의 Critical 등급을 받았습니다. CISA는 이 취약점으로 공격자가 시스템 설정 매개변수를 조작하고 임의의 Java 코드를 실행할 수 있다고 경고했습니다.

비인증 RCE 공격 체인 및 Metasploit 모듈 분석

이번 취약점에서 가장 위험한 대목은 두 취약점이 결합되면 ‘사전 인증 원격 코드 실행(Unauthenticated RCE)’이 가능해진다는 점입니다.

  1. 초기 침투: 공격자는 CVE-2026-81578을 이용해 인증 없이 PaperCut의 시스템 구성 파라미터를 조작합니다.
  2. 경로 확보: 조작된 구성 설정으로 CVE-2026-82078의 Unsafe Dynamic Class Loading 경로에 도달합니다.
  3. 코드 실행: 최종적으로 임의의 Java 코드를 서버에서 실행해 시스템 권한을 획득합니다.

이 익스플로잇 체인은 이미 실제 공격 도구로 구현됐습니다. Rapid7 Metasploit Framework의 PR #21842에 두 CVE를 결합한 익스플로잇 모듈이 공개되어, 공격자가 매우 손쉽게 공격을 수행할 수 있게 되었습니다.

CISA KEV 등재 현황 및 대응 긴급성

미국 사이버보안 및 인프라 보안국(CISA)은 이 취약점들의 심각성을 인지하고 대응을 촉구하고 있습니다.

CVE-2026-81578과 CVE-2026-82078은 모두 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다. KEV에 오른다는 것은 이론적인 위험을 넘어 실제 환경에서 악용되고 있음이 확인됐다는 뜻입니다.

CISA는 2026년 8월 31일 이들을 KEV 카탈로그에 등재하면서, 모든 대상 기관에 2026년 9월 14일까지 완화 조치를 적용하라고 강력히 요구했습니다.

PaperCut NG/MF 취약점 상세 분석 요약

다음은 이번에 발견된 주요 취약점의 특성과 위험도를 정리한 표입니다.

CVE ID 취약점 유형 위험도 (CVSS 4.0) 핵심 영향 CISA KEV 등재 여부
CVE-2026-81578 인증 누락 (Authentication Bypass) – 비인증 원격 시스템 설정 수정 등재 완료
CVE-2026-82078 Unsafe Dynamic Class Loading (CWE-470) 9.4 (Critical) 임의 Java 코드 실행 (RCE) 등재 완료

PaperCut 긴급 패치 및 완화 조치 가이드

PaperCut은 이번 위협에 대응해 긴급 업데이트를 내놓았습니다.

IT 관리자와 보안 담당자가 즉시 적용해야 할 대상은 2026년 9월 1일에 발표된 Emergency Patch Release 3입니다. 이 패치는 2026년 9월 1일 이전의 모든 긴급 릴리스를 포함하는 누적 패치(accumulation of all emergency releases) 형태입니다.

CISA가 제시한 대응 기한인 2026년 9월 14일은 이미 지났습니다. 패치가 적용되지 않은 PaperCut NG/MF 서버를 운영 중인 기업이라면 지금 시점에서 업데이트가 시급합니다. 특히 외부 네트워크에서 관리 콘솔이나 관련 서비스에 접근 가능한 환경이라면 공격자의 표적이 될 가능성이 매우 높습니다. 이런 환경은 최우선 순위 처리 대상입니다.

댓글 남기기