핵심 POINT
PaperCut은 NG/MF 제품군에서 실제 악용과 확인된 고객 사고를 조사 중이며, 공개 인터넷에 노출된 Application Server의 접근 제한을 즉시 권고하고 있습니다.
CVE-2026-81578은 인증 우회, CVE-2026-82078은 안전하지 않은 동적 클래스 로딩 문제입니다. PaperCut은 인터넷에 공개된 Application Server에 Emergency Patch Release 3 적용을 권고하고 있으며, 현재 v24·v25·v26용 긴급 패치를 제공하고 있습니다.
패치만으로 점검을 끝내기보다 인터넷 노출 여부, 비정상 로그 삭제·축약, pc-app.exe 관련 이상 행위를 함께 확인해야 합니다.
프린트 관리 서버는 업무 핵심 시스템처럼 보이지 않을 수 있지만, 사내 계정·디렉터리·데이터베이스·인쇄 환경과 연결되는 경우가 많습니다. 이 때문에 외부에 노출된 관리 서버에 보안 취약점이 생기면 단순한 출력 장애를 넘어 내부 시스템 접근의 출발점으로 활용될 가능성을 고려해야 합니다.
PaperCut은 2026년 8월 27일 NG/MF 제품군에 대한 긴급 보안 공지를 게시한 뒤, 9월 7일까지 상황을 계속 업데이트하고 있습니다. 벤더는 실제 악용이 진행 중이며 확인된 고객 사고가 있다고 밝혔고, 인터넷에 공개된 Application Server는 즉시 신뢰할 수 있는 IP만 접근하도록 제한할 것을 권고했습니다.
이번 이슈는 특정 공격 조직이나 전체 피해 범위가 확정된 사건으로 단정할 단계는 아닙니다. 다만 벤더가 실제 악용을 확인하고 긴급 패치를 제공하고 있는 만큼, 해당 제품을 운영하는 기업이라면 자산 식별과 노출 여부 확인, 패치 적용을 우선순위에 두는 것이 바람직합니다.
■ PaperCut이 공식 확인한 두 가지 취약점

출처: AI(ChatGPT) 생성 이미지
PaperCut이 공개한 보안 공지에는 CVE-2026-81578과 CVE-2026-82078 두 취약점이 포함됩니다. CVE-2026-81578은 웹 관리 인터페이스에서 특정 조건의 비인증 원격 요청이 접근 검증 완료 전에 백엔드 동작을 유발할 수 있는 인증 우회 문제로, CVSS v4.0 기준 8.8로 평가됐습니다.
CVE-2026-82078은 데이터베이스 연결 유틸리티가 허용 목록 검증 없이 구성 가능한 드라이버 이름을 기반으로 클래스를 생성하는 문제입니다. 공격자가 시스템 구성 매개변수를 조작할 수 있는 조건이라면 애플리케이션 클래스패스에 존재하는 임의의 Java 바이트코드를 PaperCut 서버 프로세스 권한으로 실행할 수 있으며, CVSS v4.0 기준 9.4로 평가됐습니다.
두 취약점의 실제 공격 연계 방식이나 모든 공격 시나리오가 벤더 공지에서 완전히 공개된 것은 아닙니다. 따라서 공개 근거를 넘어 구체적인 침투 절차나 피해 범위를 단정하기보다, 벤더가 제시한 완화책과 침해지표를 중심으로 대응하는 것이 안전합니다.
■ 왜 인터넷 노출 여부를 가장 먼저 봐야 할까?

출처: AI(ChatGPT) 생성 이미지
PaperCut은 Application Server가 공개 인터넷에서 접근 가능한 경우 웹 인터페이스를 신뢰할 수 있는 IP 주소로 즉시 제한하라고 안내하고 있습니다. 방화벽, 네트워크 접근제어 또는 동등한 통제를 사용해 비신뢰 인터넷 주소에서 서버 웹 인터페이스에 접근하지 못하도록 하는 조치입니다.
이 권고는 패치 적용 전 임시 조치로만 볼 필요는 없습니다. 관리 서버가 업무상 인터넷에 직접 공개될 이유가 없다면, 패치 이후에도 접근 경계를 최소화하는 것이 공격표면을 줄이는 데 도움이 될 수 있습니다.
특히 원격 유지보수, 협력사 접속, 클라우드 전환 과정에서 예외적으로 외부 접근을 열어둔 서버가 있다면 문서상 구성과 실제 네트워크 노출 상태가 일치하는지 다시 확인할 필요가 있습니다.
■ 최신 긴급 패치와 적용 시 확인할 사항

출처: AI(ChatGPT) 생성 이미지
PaperCut은 2026년 9월 1일 Emergency Patch Release 3를 공개했습니다. 벤더 설명에 따르면 Release 3는 앞선 긴급 패치를 누적해 포함하고, SAML 로그인 흐름과 일부 레거시 Microsoft SQL Server 지원 관련 회귀 문제를 수정했으며 잠재적 공격 체인에 대한 추가 하드닝과 완화를 포함합니다. 현재 긴급 패치는 PaperCut NG/MF v24·v25·v26용으로 제공됩니다.
기업은 사용 중인 PaperCut NG/MF 버전과 배포 구성을 먼저 확인하고, 벤더가 제공하는 최신 긴급 패치 또는 후속 정식 유지보수 릴리스 정보를 기준으로 적용 계획을 세우는 것이 좋습니다. 이번 공지는 NG/MF 모든 버전에 적용되지만, 현재 Emergency Patch Release 3는 v24·v25·v26용으로 제공되므로 이전 메이저 버전을 운영 중이라면 공식 공지와 지원 채널을 통해 업그레이드 경로를 확인해야 합니다. 테스트 환경이 있다면 로그인, 인증 연동, 외부 데이터베이스 연결 등 업무 영향 가능성이 높은 기능을 우선 확인하는 편이 안전합니다.
패치 적용 후에는 단순히 설치 성공 여부만 확인하지 말고, 실제 서비스 프로세스가 정상 상태인지와 외부 접근제어 정책이 의도대로 유지되는지도 함께 점검해야 합니다. PaperCut은 Site Server와 Secondary/Print Server도 패치된 버전으로 업데이트할 것을 안내하고 있으며, Mobility Print와 Print Deploy 서버 구성요소는 이번 공지의 영향 대상이 아니라고 명시했습니다.
■ 침해 여부를 확인할 때 볼 수 있는 신호

출처: AI(ChatGPT) 생성 이미지
PaperCut은 침해 가능성을 점검할 수 있는 여러 신호를 공지했습니다. 예를 들어 PaperCut Application Server와 관련된 보안 장비 경고, 특히 pc-app.exe에서 발생하는 의심스러운 후속 실행 행위는 확인 대상이 될 수 있습니다.
또한 server.log 파일이 비정상적으로 사라지거나, 예상보다 짧아지거나, 삭제된 흔적도 확인할 필요가 있습니다. 공식 공지에는 jdbc:derby:memory:pwn;create=true, Database error looking up cardID: VALUES CAST 등 특정 로그 문자열과 임의의 5자리 이름을 가진 .class·.cmd·.out 파일도 침해 가능성 확인 항목으로 제시돼 있습니다. 다만 이러한 현상만으로 침해를 확정할 수는 없으므로, 실제 운영 변경 이력과 로그 보존 정책, 보안 장비 탐지 기록을 함께 비교하는 것이 중요합니다.
침해 징후가 발견되거나 판단이 어려운 경우에는 단순 패치만으로 사건을 종료하기보다, 영향 범위와 계정·시스템 변경 이력을 확인하는 추가 조사가 필요할 수 있습니다. 특히 PaperCut은 pc-app.exe 또는 pc-app 프로세스가 하위 셸 프로세스를 실행하는 행위를 관찰된 침해 후 활동의 한 예로 안내하고 있습니다.
■ 국내 기업이 지금 확인해야 할 5가지
PaperCut NG/MF를 직접 운영하거나 외부 사업자가 관리하는 환경이라면 다음 항목을 순서대로 확인해볼 수 있습니다.
• 우리 조직에 PaperCut NG 또는 MF Application Server가 있는지 자산 목록에서 확인
• 해당 서버의 웹 인터페이스가 인터넷에서 직접 접근 가능한지 점검
• 외부 공개가 필요하지 않다면 신뢰할 수 있는 IP만 접근하도록 제한
• 벤더가 안내한 최신 Emergency Patch Release 3 또는 후속 정식 업데이트 적용 여부 확인
• server.log 이상, pc-app.exe 관련 비정상 행위, 보안 장비 경고 등 침해지표 점검
이 점검 순서는 특정 환경에 대한 법적 의무가 아니라, 벤더 공지와 일반적인 취약점 대응 원칙을 바탕으로 정리한 실무 체크포인트입니다. 조직의 네트워크 구조와 서비스 중요도에 따라 우선순위를 조정할 수 있습니다.
■ 이번 이슈가 보여주는 운영 보안의 핵심
이번 사례는 인터넷에 공개된 관리형 서버가 공격표면이 될 수 있다는 점을 다시 보여줍니다. 중요도가 낮아 보이는 업무 지원 시스템도 내부 계정과 데이터, 네트워크에 연결되어 있다면 취약점 관리 대상에서 빠져서는 안 됩니다.
특히 실제 악용이 확인된 취약점은 CVSS 점수만으로 우선순위를 정하기보다 외부 노출 여부, 벤더의 긴급 권고, 침해지표 존재 여부를 함께 보는 것이 더 현실적인 대응 기준이 될 수 있습니다.
정기적인 자산 식별, 인터넷 노출 점검, 패치 상태 확인과 로그 모니터링을 연결해 운영하면 새로운 취약점이 공개됐을 때 필요한 자산을 더 빠르게 찾아 대응하는 데 도움이 될 수 있습니다.
자주 묻는 질문 (FAQ)
Q. PaperCut 취약점은 실제로 악용되고 있나요?
A. 네. PaperCut은 공식 긴급 보안 공지에서 실제 악용을 조사 중이며 확인된 고객 사고가 있다고 밝혔습니다. 다만 공개된 정보만으로 전체 피해 규모나 공격 주체까지 단정할 수는 없습니다.
Q. 인터넷에 공개되지 않은 PaperCut 서버도 패치해야 하나요?
A. 벤더는 모든 사용자에게 최신 보안 조치를 확인할 것을 권고하고 있습니다. 인터넷 비노출 환경은 외부 공격면이 더 제한적일 수 있지만, 취약 버전을 계속 운영하는 것보다는 벤더 권고에 따라 패치 적용 여부를 검토하는 것이 좋습니다.
Q. Emergency Patch Release 3만 설치하면 대응이 끝나나요?
A. 패치는 핵심 조치이지만, 이미 공격 시도가 있었을 가능성을 배제할 수 없는 환경에서는 인터넷 노출 상태와 로그, pc-app.exe 관련 이상 행위를 함께 확인하는 것이 좋습니다.
Q. 어떤 버전이 영향을 받나요?
A. PaperCut의 긴급 공지는 이번 이슈가 PaperCut NG와 PaperCut MF의 모든 버전에 적용된다고 안내합니다. 다만 9월 7일 기준 Emergency Patch Release 3는 v24·v25·v26용으로 제공되고 있으므로, 이전 메이저 버전을 운영 중이라면 공식 공지와 지원 채널을 통해 적용 가능한 업그레이드 경로를 확인해야 합니다.



