DEEP DIVE REPORT

CVE-2026-81578 대응 가이드: PaperCut NG/MF 중요 기능 인증 누락 KEV 점검

SecurityDesk
2026.09.02 조회 3

CVE-2026-81578은 PaperCut MF/NG에서 발생하는 중요 기능 인증 누락 취약점으로, 비인증 원격 공격자가 특정 시스템 설정을 수정할 수 있다. CISA KEV 등재로 실제 악용이 확인된 상태로 보고됐다.

개요

개요 인포그래픽
- 취약점은 PaperCut MF/NG의 Authentication Bypass, 즉 중요 기능 인증 누락으로 정의된다.
- CVE 공식 기록에는 PaperCut CNA가 CVE-2026-81578을 발급하고 공개 상태로 관리하고 있는 정보가 포함된다.
- CISA KEV 카탈로그는 이 취약점을 Known Exploited Vulnerabilities에 등재했으며, 비인증 원격 공격자가 특정 시스템 설정을 수정할 수 있다고 설명한다.
- Rapid7는 이 취약점이 CVE-2026-82078와 결합된 익스플로잇 체인으로 0day 상태에서 야생에서 능동적으로 악용되고 있었다고 보고했다.
- Rapid7는 Metasploit Framework PR 21842에서 해당 체인에 대응하는 익스플로잇 모듈을 추가하는 작업을 공개했다.

영향 범위

  • PaperCut MF가 해당 취약점의 영향 대상에 포함된다.
  • PaperCut NG도 영향 대상에 포함된다.
  • CVE 레코드에 따르면, 영향 받는 버전 경계는 각각 24.1.10, 25.0.13, 26.0.5 미만으로 명시되어 있다.
  • 비인증 원격 공격자가 특정 시스템 설정을 수정할 수 있다는 점에서, PaperCut MF/NG 인스턴스가 해당 취약점에 노출될 수 있다.
  • CISA KEV 등재는 공격이 실제 환경에서 확인됐음을 의미한다. 따라서 조직 내 PaperCut 서버가 이미 타격을 입었을 가능성을 완전히 배제할 수 없다.

기술적 분석

  • 취약점의 핵심 메커니즘은 Missing Authentication for Critical Function이다.
  • 정상적으로는 인증이 필요한 관리·설정 변경 인터페이스에, 인증 없이 접근할 수 있는 경로가 존재할 수 있다는 구조다.
  • CISA KEV 설명에 따르면, 비인증 원격 공격자가 특정 시스템 설정을 수정할 수 있다.
  • Rapid7는 이 취약점이 CVE-2026-82078와 결합되어 익스플로잇 체인으로 동작한다고 보고한다.
  • 체인의 각 단계에서 어떤 엔드포인트와 파라미터가 사용되며, 설정 변경과 권한 상승이 어떤 순서로 연결되는지 상세 기술 문서는 현재 근거 자료에 포함되지 않는다.

공개 PoC·익스플로잇 분석

  • 출처: Rapid7는 Metasploit Framework PR 21842에서 PaperCut MF/NG 익스플로잇 체인, 즉 CVE-2026-81578과 CVE-2026-82078를 다루는 모듈 추가 작업을 공개했다.
  • 전제조건: 모듈이 실제 공격에 사용되기 위해서는 대상 PaperCut MF/NG 인스턴스가 공격자에게 접근 가능해야 하고, 체인의 각 단계가 현재 환경에서 작동할 수 있어야 한다.
  • 입증 범위: 현재 근거 자료에서 확인되는 것은 모듈 추가 PR의 존재와, 이 취약점이 0day로 야생에서 악용되었다는 Rapid7 보고다. 모듈 내부 동작, 성공률, 타격 범위, 후속 액션의 구체적 동작은 이 근거 자료만으로는 확인되지 않는다.
  • Metasploit 모듈 공개는 공격 장벽이 낮아지고, 자동화 스캔과 공격이 확대될 수 있는 조건을 만든다.

대응 방안

적용 전 확인이 필요한 한계

  • 제공 근거 자료에는 탐지·완화·대응 절차, 로그 점검, 네트워크 접근 제한, 또는 탐지용 IOC가 포함되지 않는다. 따라서 해당 운영 절차는 현재 단계에서 권고할 수 없으며, PaperCut 공식 보안 공지에서 확인한 후 진행해야 한다.
  • CVE 레코드에는 영향 버전 경계(24.1.10, 25.0.13, 26.0.5 미만)가 명시되어 있으나, 공식 패치 적용 절차는 현재 근거 자료에 포함되지 않는다. 공식 패치 적용 절차는 PaperCut 공식 보안 공지에서 확인한 후 진행해야 한다.
  • CVE-2026-82078와 결합된 체인의 각 단계 상세 기술 동작은 현재 근거 자료에 포함되지 않는다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9