
Компанія PaperCut випустила друге екстрене оновлення безпеки для двох вразливостей, що активно використовувалися зловмисниками, у програмному забезпеченні для керування друком PaperCut NG та MF. Причиною стало виявлення дослідниками кількох способів обійти початкові виправлення.
Як повідомляв BleepingComputer, PaperCut попереджала про експлуатацію вразливості в атаках нульового дня проти серверів клієнтів і випустила перше екстрене виправлення для версій 25 та 26 PaperCut NG/MF.
На той час компанія не розкривала ідентифікатори CVE або технічні деталі щодо вразливостей, пояснюючи це необхідністю розслідувати атаки та надати клієнтам час для встановлення екстрених виправлень.

Тепер PaperCut надала технічні деталі та ідентифікатори CVE для двох вразливостей: CVE-2026-82078 та CVE-2026-81578. Ці вразливості можуть бути використані послідовно для обходу автентифікації та виконання коду на вразливих серверах.
CVE-2026-81578 — це вразливість обходу автентифікації високого рівня (8.8) в інтерфейсі керування через веб PaperCut NG/MF.
«За певних умов, неавтентифіковані віддалені запити до адміністративних функцій можуть запускати дії на бекенді до завершення перевірок доступу», — пояснюється в оновленому попередженні PaperCut.
Друга вразливість, CVE-2026-82078, є критичною помилкою безпечного динамічного завантаження класів (9.4), яка присутня в утилітах керування з’єднанням з базою даних PaperCut.
Застосунок завантажує класи драйверів баз даних на основі конфігурованих імен драйверів без їх перевірки за затвердженим списком.
«Якщо зловмисник може маніпулювати параметрами системної конфігурації, це дозволяє виконувати довільний байт-код Java, розташований у шляху класу застосунку, під контекстом безпеки процесу сервера PaperCut», — пояснює PaperCut.
Компанія з кібербезпеки watchTowr, яка співпрацювала з PaperCut під час цього інциденту, повідомила в LinkedIn, що ці вразливості дозволяють неавтентифікованим зловмисникам обходити автентифікацію та отримувати віддалене виконання коду на уражених інсталяціях PaperCut NG/MF.
Випущено друге екстрене виправлення
У п’ятницю PaperCut випустила екстрене виправлення випуску 2 (Emergency Patch Release 2). Це оновлене виправлення безпеки включає додаткове зміцнення, розроблене після подальшого аналізу зі своєю внутрішньою командою безпеки та дослідниками з Huntress і watchTowr.
«Після додаткової роботи з нашою внутрішньою командою безпеки та зовнішніми дослідниками, зокрема Huntress і watchTowr, ми випустили оновлене екстрене виправлення (випуск 2), яке містить додаткове зміцнення, що виходить за межі початкового екстреного виправлення», — заявили в PaperCut.
Компанія наполегливо рекомендує всім клієнтам встановити випуск 2, навіть якщо вони вже встановили перше екстрене виправлення.
Цей другий випуск з’явився після того, як watchTowr заявила, що її дослідники повністю відтворили вразливості, виявили численні обходи виправлень та ідентифікували додаткову вразливість обходу автентифікації.
Екстрене виправлення випуску 2 доступне для версій 24, 25 та 26 PaperCut NG і MF на Windows, Linux та macOS. Клієнтам, які використовують версію 23 або старішу, рекомендується оновитися до останньої версії, а не чекати на виправлення для цих версій.
PaperCut зазначає, що Site Servers та вторинні/друковані сервери також слід оновити до виправлених версій. Інші компоненти, такі як Print Deploy та Mobility Print, не уражені та не потребують оновлення.
Навіть попри наявність виправлень, PaperCut закликає клієнтів обмежувати доступ до веб-інтерфейсів довіреними IP-адресами за допомогою правил брандмауера, мережевих контролів доступу або еквівалентних заходів.
Адміністраторам також слід шукати підозрілу діяльність після експлуатації з процесу pc-app.exe, відсутні або скорочені файли server.log, а також наступні помилки у server.log.
ERROR No suitable driver found for jdbc:no:xERROR DatabaseUtils – Database error looking up cardID: VALUES CAST
Компанія не розкриває, хто стоїть за атаками, і що роблять зловмисники після компрометації вразливих серверів.
PaperCut повідомила BleepingComputer, що атаки здаються обмеженими та цілеспрямованими, і що компанія утримується від розкриття деталей щодо дій після експлуатації, поки триває розслідування.
«Наше розслідування дій зловмисників після компрометації ще триває, і передчасне розкриття інформації може ускладнити реакцію будь-яких уражених клієнтів», — заявили в PaperCut BleepingComputer.
«Що ми можемо сказати: бюлетень радить клієнтам стежити за сповіщеннями про виявлення вторгнень, кінцевих точок або мережевого моніторингу, пов’язаними з сервером PaperCut Application Server, і ми опублікуємо індикатори компрометації, як тільки вони будуть верифіковані».
Сервери PaperCut вже були ціллю атак у 2023 році після того, як зловмисники почали експлуатувати CVE-2023-27350 — вразливість обходу автентифікації та віддаленого виконання коду.
Ці атаки зрештою були пов’язані з численними зловмисними групами, включаючи операції з вимагачами Clop та LockBit, групи хакерів, підтримуваних державою Ірану, і Bl00dy Ransomware Gang.

Після отримання дійсних облікових даних лише 37% дій зловмисників блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює методи захисту по техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
PaperCut попереджає про вразливість NG, MF, що експлуатується в атаках нульового дня
Cisco попереджає про вразливість FMC зі статичними обліковими даними, що експлуатується в атаках нульового дня
Arista виправляє вразливість VeloCloud Orchestrator нульового дня, що експлуатується в атаках
Check Point попереджає про вразливість SmartConsole нульового дня, що експлуатується в атаках
Вразливості SonicWall SMA1000 експлуатуються як нульові дні для розгортання кастомного шкідливого програмного забезпечення
- Активно експлуатується
- CVE-2026-81578
- CVE-2026-82078
- PaperCut
- Вразливість
- Нульовий день
- Атака нульового дня
Оригінал статті: www.bleepingcomputer.com
