보안이슈

PaperCut NG·MF 취약점 악용|Release 3 변경과 대응

PaperCut NG·MF Release 3가 Release 2의 SAML·SQL 연동 회귀를 고치고 실제 악용이 관측된 추가 공격 경로를 차단했습니다. 이전 긴급 패치 적용 환경도 재적용과 침해 검토가 필요합니다.

PaperCut NG·MF 취약점 악용과 긴급 패치 Release 3 변경을 보여주는 표지
PaperCut NG·MF 취약점 악용과 긴급 패치 Release 3 변경을 보여주는 표지

사건 요약

PaperCut Software는 2026년 9월 1일 18시 22분 AEST, 한국시간 17시 22분에 PaperCut NG·MF Emergency Patch Release 3을 공개했습니다. Release 3은 앞선 긴급 패치들을 모두 포함하면서 Release 2에서 발생한 SAML 로그인과 레거시 Microsoft SQL Server 드라이버 연동 회귀를 고치고, 실제 악용이 관측된 추가 공격 경로를 차단하도록 하드닝 범위를 넓혔습니다.

이번 변경은 단순한 설치 파일 교체가 아닙니다. PaperCut는 인터넷에 노출된 Application Server를 운영하는 고객에게 이전 긴급 패치 적용 여부와 관계없이 Release 3로 이동하라고 권고했습니다. 운영자는 노출 제한, 패치 교체, 침해 흔적 검토, 인증·카드 조회·Site Server 연동 시험을 하나의 변경 작업으로 묶어야 합니다.

Release 3 변경점

Release 3은 v24·v25·v26 계열의 PaperCut NG와 PaperCut MF를 대상으로 Windows, Linux, macOS 설치 파일을 제공합니다. 이전 긴급 수정본을 순서대로 설치할 필요는 없으며, Release 3 하나에 앞선 비상 릴리스가 누적돼 있습니다. 서버별로 제품, 주 버전, 운영체제를 확인한 뒤 공식 게시판의 빌드 번호와 SHA-256 체크섬을 실제 적용 파일과 대조해야 합니다.

PaperCut가 밝힌 첫 번째 회귀 수정은 Release 2 적용 뒤 깨질 수 있었던 SAML 로그인 흐름입니다. 두 번째는 외부 Card/ID 번호 조회에서 레거시 Microsoft SQL Server 드라이버를 사용하는 환경의 지원 복원입니다. Release 3은 이 두 운영 문제를 해결하면서 공격자가 실제 환경에서 활용한 추가 벡터를 닫기 위한 하드닝도 포함합니다. 외부 카드 조회 설정과 다른 Release 2 구성 지침은 그대로 유지됩니다.

Release 3는 정규 유지보수 릴리스가 아니라 보안 대응팀이 배포한 긴급 패치입니다. PaperCut는 일반적인 품질보증 절차를 모두 거친 공식 유지보수 버전을 별도로 준비하고 있으며, 인터넷에 노출된 Application Server를 다른 방법으로 즉시 격리하기 어려운 고객에게 이번 패치를 우선 적용하도록 안내했습니다. 배포 뒤에는 관리 화면에 표시되는 값만 보지 말고 실제 실행 빌드와 설치 파일 체크섬을 함께 남기는 편이 안전합니다.

신뢰 IP 제한, Release 3 교체, SAML과 SQL 카드 조회, Site Server 검증 순서
Release 3 적용과 운영 검증

취약점 연결 구조

CVE-2026-81578은 PaperCut NG·MF 웹 관리 인터페이스의 접근통제 문제입니다. 특정 조건에서 인증되지 않은 원격 요청이 접근 검증이 끝나기 전에 일부 관리 기능의 백엔드 동작을 일으킬 수 있고, 그 결과 시스템 구성 값이 바뀔 수 있습니다. CVSS 4.0 기준 점수는 8.8이며, 네트워크 접근만으로 사용자 상호작용 없이 시도 가능한 조건으로 평가됐습니다.

CVE-2026-82078은 데이터베이스 연결 유틸리티가 구성 가능한 드라이버 이름을 승인 목록과 대조하지 않고 클래스로 불러오는 문제입니다. 공격자가 앞 단계에서 시스템 구성 매개변수를 조작하면 애플리케이션 클래스패스의 Java 바이트코드가 PaperCut 서버 프로세스 권한으로 실행될 수 있습니다. 이 취약점의 CVSS 4.0 점수는 9.4입니다.

두 CVE는 따로 떨어진 점검 항목보다 연결된 공격 경로로 보는 편이 정확합니다. 관리 웹 경로에 도달한 요청이 인증 경계를 우회해 설정을 바꾸고, 변경된 데이터베이스 연결 값이 동적 클래스 로딩으로 이어진 뒤 서버 프로세스의 사후 활동이 나타나는 순서입니다. Release 3의 추가 하드닝도 이처럼 결합 가능한 경로를 줄이는 데 초점이 맞춰져 있습니다.

외부 노출부터 인증 우회, 설정 변경, 동적 클래스 로딩, 사후 점검까지 PaperCut 공격 흐름
PaperCut 공격 흐름과 증적 연결

노출 범위와 적용 대상

공인 IP가 직접 붙은 서버만 외부 노출 자산으로 판단하면 우회 경로를 놓칠 수 있습니다. 리버스 프록시, 로드밸런서, NAT 포트 전달, 클라우드 보안그룹, 외부 유지보수용 VPN, DNS 레코드가 PaperCut Application Server의 웹 인터페이스로 이어지는지 확인해야 합니다. PaperCut의 즉시 조치는 해당 인터페이스를 내부 관리망이나 승인된 VPN 출구처럼 신뢰 IP에서만 접근하도록 제한하는 것입니다.

같은 조직에서도 본사와 지점, 캠퍼스, 데이터센터에 설치된 NG·MF 버전과 운영체제가 다를 수 있습니다. 자산 목록에는 제품 구분, v24·v25·v26 계열, 운영체제, 외부 접근 경로, Primary·Site·Secondary Server 역할, SAML 사용 여부, 외부 Card/ID 조회와 SQL 드라이버 종류를 함께 기록하는 편이 좋습니다. 한 서버의 패치 성공만으로 전체 환경을 완료 처리하면 분산 구성에서 누락이 생깁니다.

PaperCut Hive, PaperCut Pocket, Mobility Print, Print Deploy 서버 구성요소와 사용자 클라이언트는 이번 NG·MF 보안 게시판의 적용 대상과 분리돼 있습니다. 다만 NG·MF 환경에서 Site Server와 Secondary·Print Server를 사용한다면 Primary Application Server만 교체하지 말고 해당 서버도 패치 버전으로 맞춰야 합니다. 변경계획에는 각 구성요소의 실제 연결관계와 재기동 순서를 반영해야 합니다.

침해 검토 단서

침해 검토는 제품 로그 하나로 끝내기보다 웹 요청, 인증, 프로세스, 파일, 네트워크 기록을 같은 시간대에 맞추는 방식이 적절합니다. PaperCut는 pc-app.exe에서 이어지는 의심스러운 사후 활동과 server.log의 삭제·절단을 우선 단서로 제시했습니다. 정상 서명된 실행 파일이라도 부모·자식 프로세스, 명령행, 실행 계정, 새 서비스, 외부 연결 시각이 평소 기준과 다른지 살펴야 합니다.

공식 게시판에는 server.log에서 확인할 문자열과 파일·서비스 단서가 계속 추가됐습니다. `jdbc:derby:memory:pwn;create=true`, `VALUES CAST(X'cafebabe`, `DB URL: jdbc:no:x` 형태의 항목, 무작위 이름의 데이터베이스 드라이버 값, `SimpleService.exe`가 실행하는 `Remote Access Service`, 예상하지 못한 AnyDesk 설치가 주요 예입니다. 이 단서가 보이면 로그 원본과 파일 메타데이터를 먼저 보존하고 서버의 격리·재구축 절차로 연결해야 합니다.

PaperCut는 의심 서버의 최신 백업을 별도로 보호한 뒤 Application Server를 완전히 지우고 다시 구축하고, 의심 활동보다 앞선 깨끗한 백업에서 복원하는 방법을 안내합니다. 복구 전에는 노출된 계정과 비밀값을 교체하고 관리 웹 경로의 신뢰 IP 제한을 유지해야 합니다. 단순 재부팅이나 패치 덮어쓰기로 끝내면 사후 도구와 변조된 구성이 남을 수 있으므로, 증적 보존과 깨끗한 복원을 분리해 진행하는 편이 안전합니다.

주요 점검사항

  1. 방화벽·프록시·NAT·클라우드 보안그룹에서 Application Server 웹 인터페이스를 신뢰 IP로 제한합니다.
  2. NG·MF 제품, v24·v25·v26, 운영체제와 서버 역할을 구분해 Release 3 설치 파일·빌드·SHA-256을 대조합니다.
  3. Primary뿐 아니라 Site Server와 Secondary·Print Server도 패치 버전으로 맞추고 실제 실행 빌드를 확인합니다.
  4. SAML 로그인, 외부 Card/ID 번호 조회, Microsoft SQL Server 드라이버, 인쇄·대기열·디렉터리 연동을 업무 시나리오로 시험합니다.
  5. pc-app.exe, server.log, 웹 요청, 인증, 서비스, 원격접속 도구와 네트워크 기록을 같은 시간축으로 검토합니다.
  6. 의심 흔적이 발견된 서버는 증적과 백업을 보존한 뒤 깨끗한 재구축·복원·자격증명 교체 절차로 전환합니다.

변경 완료 기준은 설치 성공 메시지가 아니라 보안과 업무 기능을 함께 확인한 결과여야 합니다. 신뢰 IP 밖에서 관리 인터페이스가 차단되는지, Release 3 빌드가 실제 실행되는지, SAML과 카드 조회가 정상인지, Site Server와 대기열이 연결되는지, EDR·로그 수집이 다시 들어오는지를 기록합니다. 장애가 생기더라도 취약 버전으로 바로 되돌리기보다 접근 제한을 유지한 채 PaperCut 지원 채널과 연동 구성을 조정해야 합니다.

영향도

PaperCut는 교육기관, 기업, 공공기관의 인증·디렉터리·인쇄 대기열과 복합기 연동을 한곳에서 처리하는 경우가 많아 Application Server 침해가 관리 계정과 업무 흐름으로 번질 수 있습니다. 이번 Release 3는 기존 패치를 적용한 환경에도 재적용이 권고되므로, 패치 완료 자산을 다시 여는 작업이 필요합니다. 특히 SAML과 외부 Card/ID 조회 회귀가 고쳐졌다는 점은 보안 수정 때문에 미뤄졌던 업무 연동 검증을 다시 수행할 근거가 됩니다.

국내 운영자는 공개 노출 여부와 제품 버전만 확인하는 데서 멈추지 말고, 관리 경로·서버 역할·인증 연동·로그 보존을 함께 묶어 우선순위를 정하는 편이 좋습니다. 인터넷에서 접근 가능한 Application Server, Release 1·2에 머문 서버, SAML 또는 레거시 SQL 드라이버를 사용하는 환경, server.log 보존이 짧은 자산을 먼저 점검하면 Release 3 전환과 침해 검토를 효율적으로 진행할 수 있습니다.

공식 출처

PaperCut Software 긴급 보안 게시판

https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/

CISA Known Exploited Vulnerabilities Catalog

https://www.cisa.gov/known-exploited-vulnerabilities-catalog

확인한 출처

  1. URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27 Aug 2026)PaperCut Software · 공식 자료
  2. Known Exploited Vulnerabilities CatalogCISA · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.