
Компанія PaperCut випустила друге екстрене оновлення безпеки для двох вразливостей, що активно експлуатуються, у своєму програмному забезпеченні для керування друком PaperCut NG та MF. Це сталося після того, як дослідники виявили численні способи обходу початкових виправлень.
Як повідомляв BleepingComputer, PaperCut попереджав про те, що хакери використовують вразливість у атаках нульового дня проти серверів клієнтів, і випустив перше екстрене виправлення для версій PaperCut NG/MF 25 і 26.
Однак тоді компанія ще не розкривала ідентифікатори CVE або технічні деталі щодо вразливостей, заявляючи, що утримується від розголошення інформації, поки розслідує атаки та дає клієнтам час для встановлення екстрених виправлень.

Наразі PaperCut поділилася технічними деталями та ідентифікаторами CVE для двох вразливостей: CVE-2026-82078 та CVE-2026-81578. Ці вразливості можуть бути використані послідовно для обходу автентифікації та виконання коду на вразливих серверах.
CVE-2026-81578 – це вразливість обходу автентифікації високого рівня (8.8), яка впливає на веб-інтерфейс керування PaperCut NG/MF.
“За певних умов, неавтентифіковані віддалені запити, спрямовані на адміністративні функції, можуть ініціювати бекенд-дії до завершення перевірок доступу”, – пояснює оновлена консультація PaperCut.
Друга вразливість, CVE-2026-82078, є критичним дефектом безпечного динамічного завантаження класів (9.4), що існує в утилітах підключення до бази даних PaperCut.
Додаток завантажує класи драйверів бази даних на основі конфігурованих імен драйверів без перевірки їх за списком дозволених.
“Якщо зловмисник може маніпулювати системними параметрами конфігурації, це дозволяє виконувати довільний байт-код Java, розташований у кластері додатків, у контексті безпеки процесу сервера PaperCut”, – пояснює PaperCut.
Компанія з кібербезпеки watchTowr, яка співпрацювала з PaperCut під час інциденту, повідомила в LinkedIn, що вразливості дозволяють неавтентифікованим зловмисникам обходити автентифікацію та отримувати віддалене виконання коду на уражених екземплярах PaperCut NG/MF.
Випущено друге екстрене виправлення
У п’ятницю PaperCut випустила Emergency Patch Release 2 – оновлене виправлення безпеки, яке включає додаткові заходи безпеки, розроблені після подальшого аналізу з її внутрішньою командою безпеки та дослідниками з Huntress і watchTowr.
“Після подальшої роботи з нашою внутрішньою командою безпеки та зовнішніми дослідниками, включаючи Huntress і watchTowr, ми випустили оновлене екстрене виправлення (Release 2), яке включає додаткове посилення заходів безпеки, що перевищують можливості початкового екстреного виправлення”, – заявили в PaperCut.
Компанія закликає всіх клієнтів встановити Release 2, навіть якщо вони вже встановили перше екстрене виправлення.
Цей другий випуск відбувся після того, як watchTowr заявила, що її дослідники повністю відтворили вразливості, виявили численні способи обходу виправлень та ідентифікували додаткову вразливість обходу автентифікації.
Huntress, яка співпрацювала з PaperCut під час інциденту, повідомляє, що спостерігала експлуатацію у двох середовищах клієнтів і відтворила повний ланцюжок RCE до автентифікації.
Компанія повідомила BleepingComputer, що журнали PaperCut зафіксували команди, використані зловмисниками для розвідки системи, тоді як файли Java `.class` у форматі hex, знайдені в журналах, слугували мостом RCE між PaperCut та базовою операційною системою, дозволяючи виконувати команди та читати/записувати файли.
Команди, які спостерігала Huntress, здавалося, використовувалися для розвідки, а не для розгортання шкідливого програмного забезпечення або встановлення стійкості.
Huntress також стверджує, що виявила численні способи обходу початкових екстрених виправлень та додаткову вразливість обходу автентифікації, яку вона передала PaperCut.
Emergency Patch Release 2 доступне для PaperCut NG та MF версій 24, 25 та 26 на Windows, Linux та macOS. Клієнтам, які використовують версію 23 або старіші, рекомендується оновитися до останньої версії, а не чекати на виправлення для цих релізів.
PaperCut зазначає, що Site Servers та вторинні/друковані сервери також слід оновити до виправлених версій. Інші компоненти, такі як Print Deploy та Mobility Print, не уражені і не потребують оновлень.
Незважаючи на наявність виправлень, PaperCut закликає клієнтів обмежувати доступ до веб-інтерфейсів для довірених IP-адрес за допомогою правил брандмауера, контролю доступу до мережі або еквівалентних заходів.
Адміністраторам також слід шукати підозрілу діяльність після експлуатації з процесу pc-app.exe, відсутні або скорочені файли server.log, а також наступні помилки в server.log.
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST
Компанія не розкрила, хто стоїть за атаками, або що роблять зловмисники після компрометації вразливих серверів.
PaperCut повідомила BleepingComputer, що атаки здаються обмеженими та цільовими, і що компанія утримується від розголошення деталей щодо дій після компрометації, продовжуючи своє розслідування.
“Наше розслідування щодо дій зловмисників після компрометації все ще триває, і передчасне розкриття деталей може ускладнити власну реакцію будь-яких уражених клієнтів”, – заявили в PaperCut.
“Що ми можемо сказати: бюлетень радить клієнтам стежити за сповіщеннями систем виявлення вторгнень, кінцевих точок або мережевого моніторингу, пов’язаними з сервером додатків PaperCut, і ми опублікуємо індикатори компрометації, як тільки вони будуть підтверджені”.
Сервери PaperCut раніше були об’єктом атак у 2023 році після того, як зловмисники почали експлуатувати CVE-2023-27350 – вразливість обходу автентифікації та віддаленого виконання коду.
Ці атаки зрештою були пов’язані з численними групами зловмисників, включаючи операції з вимагання Clop і LockBit, хакерські групи, підтримувані державою Ірану, та Bl00dy Ransomware Gang.
Оновлення: додано інформацію від Huntress.
Після отримання дійсних облікових даних, лише 37% дій зловмисників блокується
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює методи захисту техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
PaperCut попереджає про вразливість NG, MF, що експлуатується в атаках нульового дня
Cisco попереджає про статичну вразливість облікових даних FMC, що експлуатується в атаках нульового дня
Arista виправляє вразливість VeloCloud Orchestrator нульового дня, що експлуатується в атаках
Check Point попереджає про вразливість SmartConsole нульового дня, що експлуатується в атаках
Вразливості SonicWall SMA1000 експлуатуються як нульового дня для поширення власного шкідливого програмного забезпечення
- Активно експлуатується
- CVE-2026-81578
- CVE-2026-82078
- PaperCut
- Вразливість
- Нульовий день
- Атака нульового дня
Оригінал статті: www.bleepingcomputer.com
