Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Разработчики PaperCut предупреждают, что злоумышленники активно эксплуатируют две уязвимости нулевого дня в PaperCut NG и MF. Вместе эти проблемы позволяют обойти аутентификацию и удаленно выполнить произвольный код на уязвимом сервере. В компании уже подготовили два экстренных обновления, так как первый срочный патч оказался неполным.

Об атаках стало известно в конце прошлой недели, после того как ИБ-команда неназванного университета передала разработчикам PaperCut данные о компрометации своей инфраструктуры. Специалисты компании воспроизвели проблему, которая использовалась для атаки на учебное заведение, и предупредили, что она затрагивает все версии PaperCut NG и MF. Однако в компании не опубликовали никаких технических деталей уязвимости, чтобы дать клиентам время закрыть доступ к серверам.

Вскоре выяснилось, что речь идет сразу о двух багах. Первый, CVE-2026-81578 (8,8 балла по шкале CVSS), представляет собой обход аутентификации в веб-интерфейсе PaperCut и связан с некорректным контролем доступа. Разработчики объясняют, что при соблюдении ряда условий неаутентифицированный запрос может привести к выполнению на бэкэнде административных действий еще до завершения проверки прав.

Вторая уязвимость, CVE-2026-82078 (9,4 балла по шкале CVSS), связана с небезопасной динамической загрузкой классов в механизме подключения к базам данных. По словам специалистов, корень проблемы заключается в том, что PaperCut загружает классы драйверов, имена которых задаются в конфигурации, однако при этом не проверяет их по списку разрешенных. В результате если атакующий имеет возможность изменить конфигурацию, он также может запустить произвольный Java-байткод с правами процесса PaperCut.

По данным ИБ-аналитиков компаний watchTowr и Huntress, злоумышленники объединяют эти уязвимости и сначала обходят аутентификацию, а затем меняют конфигурацию и добиваются выполнения произвольного кода.

Исследователи Huntress подчеркивают, что уже наблюдали эксплуатацию 0-day-уязвимостей в двух клиентских средах и смогли воспроизвести всю цепочку атаки вплоть до выполнения кода без аутентификации.

По данным экспертов, сейчас хакеры в основном применяют CVE-2026-81578 и CVE-2026-82078 для проведения разведки. В частности, в логах были обнаружены команды whoami, ver и tasklist, которые позволяют определить учетную запись, версию ОС и запущенные процессы. Также атакующие использовали файл .class с Java-байткодом, который служил мостом между PaperCut и операционной системой, позволял выполнять команды, читать и записывать файлы.

Пока исследователи не выявили признаков установки какой-либо малвари или попыток закрепления в системе, и конечные цели атакующих неизвестны.

При этом первый экстренный патч, выпущенный разработчиками PaperCut 28 августа 2026 года, не смог полностью устранить проблему. Специалисты watchTowr и Huntress сообщили, что нашли сразу несколько способов его обхода, а также обнаружили дополнительный вариант обхода аутентификации. После этого разработчики выпустили второе срочное исправление и призвали всех клиентов как можно скорее установить его, даже если они уже применили первый фикс.

Второй патч доступен для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS, а пользователям версии 23 и более старых рекомендуют обновиться до актуального релиза. Кроме того, следует обновить Site Server и дополнительные серверы печати.

Отмечается, что Print Deploy и Mobility Print проблема не затрагивает.

Одновременно с этим разработчики PaperCut настоятельно рекомендуют убрать веб-интерфейс Application Server из публичного доступа и разрешить подключения только с доверенных IP-адресов, через VPN или другой контролируемый канал.

Среди признаков компрометации исследователи перечисляют подозрительную активность процесса pc-app.exe, пропавший или обрезанный файл server.log, а также ошибки «No suitable driver found for jdbc:no:x» и «Database error looking up cardID: VALUES CAST» в логах.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии