Хакеры атакуют 0-day-уязвимости в PaperCut - «Новости»

  • 14:30, 31-авг-2026
  • Новости / Добавления стилей / Преимущества стилей / Вёрстка / Списки / Изображения
  • Антонида
  • 0

Разработчики PaperCut предупреждают, что злоумышленники активно эксплуатируют две уязвимости нулевого дня в PaperCut NG и MF. Вместе эти проблемы позволяют обойти аутентификацию и удаленно выполнить произвольный код на уязвимом сервере. В компании уже подготовили два экстренных обновления, так как первый срочный патч оказался неполным.


Об атаках стало известно в конце прошлой недели, после того как ИБ-команда неназванного университета передала разработчикам PaperCut данные о компрометации своей инфраструктуры. Специалисты компании воспроизвели проблему, которая использовалась для атаки на учебное заведение, и предупредили, что она затрагивает все версии PaperCut NG и MF. Однако в компании не опубликовали никаких технических деталей уязвимости, чтобы дать клиентам время закрыть доступ к серверам.


Вскоре выяснилось, что речь идет сразу о двух багах. Первый, CVE-2026-81578 (8,8 балла по шкале CVSS), представляет собой обход аутентификации в веб-интерфейсе PaperCut и связан с некорректным контролем доступа. Разработчики объясняют, что при соблюдении ряда условий неаутентифицированный запрос может привести к выполнению на бэкэнде административных действий еще до завершения проверки прав.


Вторая уязвимость, CVE-2026-82078 (9,4 балла по шкале CVSS), связана с небезопасной динамической загрузкой классов в механизме подключения к базам данных. По словам специалистов, корень проблемы заключается в том, что PaperCut загружает классы драйверов, имена которых задаются в конфигурации, однако при этом не проверяет их по списку разрешенных. В результате если атакующий имеет возможность изменить конфигурацию, он также может запустить произвольный Java-байткод с правами процесса PaperCut.


По данным ИБ-аналитиков компаний watchTowr и Huntress, злоумышленники объединяют эти уязвимости и сначала обходят аутентификацию, а затем меняют конфигурацию и добиваются выполнения произвольного кода.


Исследователи Huntress подчеркивают, что уже наблюдали эксплуатацию 0-day-уязвимостей в двух клиентских средах и смогли воспроизвести всю цепочку атаки вплоть до выполнения кода без аутентификации.


По данным экспертов, сейчас хакеры в основном применяют CVE-2026-81578 и CVE-2026-82078 для проведения разведки. В частности, в логах были обнаружены команды whoami, ver и tasklist, которые позволяют определить учетную запись, версию ОС и запущенные процессы. Также атакующие использовали файл .class с Java-байткодом, который служил мостом между PaperCut и операционной системой, позволял выполнять команды, читать и записывать файлы.


Пока исследователи не выявили признаков установки какой-либо малвари или попыток закрепления в системе, и конечные цели атакующих неизвестны.


При этом первый экстренный патч, выпущенный разработчиками PaperCut 28 августа 2026 года, не смог полностью устранить проблему. Специалисты watchTowr и Huntress сообщили, что нашли сразу несколько способов его обхода, а также обнаружили дополнительный вариант обхода аутентификации. После этого разработчики выпустили второе срочное исправление и призвали всех клиентов как можно скорее установить его, даже если они уже применили первый фикс.


Второй патч доступен для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS, а пользователям версии 23 и более старых рекомендуют обновиться до актуального релиза. Кроме того, следует обновить Site Server и дополнительные серверы печати.


Отмечается, что Print Deploy и Mobility Print проблема не затрагивает.


Одновременно с этим разработчики PaperCut настоятельно рекомендуют убрать веб-интерфейс Application Server из публичного доступа и разрешить подключения только с доверенных IP-адресов, через VPN или другой контролируемый канал.


Среди признаков компрометации исследователи перечисляют подозрительную активность процесса pc-app.exe, пропавший или обрезанный файл server.log, а также ошибки «No suitable driver found for jdbc:no:x» и «Database error looking up cardID: VALUES CAST» в логах.


Разработчики PaperCut предупреждают, что злоумышленники активно эксплуатируют две уязвимости нулевого дня в PaperCut NG и MF. Вместе эти проблемы позволяют обойти аутентификацию и удаленно выполнить произвольный код на уязвимом сервере. В компании уже подготовили два экстренных обновления, так как первый срочный патч оказался неполным. Об атаках стало известно в конце прошлой недели, после того как ИБ-команда неназванного университета передала разработчикам PaperCut данные о компрометации своей инфраструктуры. Специалисты компании воспроизвели проблему, которая использовалась для атаки на учебное заведение, и предупредили, что она затрагивает все версии PaperCut NG и MF. Однако в компании не опубликовали никаких технических деталей уязвимости, чтобы дать клиентам время закрыть доступ к серверам. Вскоре выяснилось, что речь идет сразу о двух багах. Первый, CVE-2026-81578 (8,8 балла по шкале CVSS), представляет собой обход аутентификации в веб-интерфейсе PaperCut и связан с некорректным контролем доступа. Разработчики объясняют, что при соблюдении ряда условий неаутентифицированный запрос может привести к выполнению на бэкэнде административных действий еще до завершения проверки прав. Вторая уязвимость, CVE-2026-82078 (9,4 балла по шкале CVSS), связана с небезопасной динамической загрузкой классов в механизме подключения к базам данных. По словам специалистов, корень проблемы заключается в том, что PaperCut загружает классы драйверов, имена которых задаются в конфигурации, однако при этом не проверяет их по списку разрешенных. В результате если атакующий имеет возможность изменить конфигурацию, он также может запустить произвольный Java-байткод с правами процесса PaperCut. По данным ИБ-аналитиков компаний watchTowr и Huntress, злоумышленники объединяют эти уязвимости и сначала обходят аутентификацию, а затем меняют конфигурацию и добиваются выполнения произвольного кода. Исследователи Huntress подчеркивают, что уже наблюдали эксплуатацию 0-day-уязвимостей в двух клиентских средах и смогли воспроизвести всю цепочку атаки вплоть до выполнения кода без аутентификации. По данным экспертов, сейчас хакеры в основном применяют CVE-2026-81578 и CVE-2026-82078 для проведения разведки. В частности, в логах были обнаружены команды whoami, ver и tasklist, которые позволяют определить учетную запись, версию ОС и запущенные процессы. Также атакующие использовали файл .class с Java-байткодом, который служил мостом между PaperCut и операционной системой, позволял выполнять команды, читать и записывать файлы. Пока исследователи не выявили признаков установки какой-либо малвари или попыток закрепления в системе, и конечные цели атакующих неизвестны. При этом первый экстренный патч, выпущенный разработчиками PaperCut 28 августа 2026 года, не смог полностью устранить проблему. Специалисты watchTowr и Huntress сообщили, что нашли сразу несколько способов его обхода, а также обнаружили дополнительный вариант обхода аутентификации. После этого разработчики выпустили второе срочное исправление и призвали всех клиентов как можно скорее установить его, даже если они уже применили первый фикс. Второй патч доступен для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS, а пользователям версии 23 и более старых рекомендуют обновиться до актуального релиза. Кроме того, следует обновить Site Server и дополнительные серверы печати. Отмечается, что Print Deploy и Mobility Print проблема не затрагивает. Одновременно с этим разработчики PaperCut настоятельно рекомендуют убрать веб-интерфейс Application Server из публичного доступа и разрешить подключения только с доверенных IP-адресов, через VPN или другой контролируемый канал. Среди признаков компрометации исследователи перечисляют подозрительную активность процесса pc-app.exe, пропавший или обрезанный файл server.log, а также ошибки «No suitable driver found for jdbc:no:x» и «Database error looking up cardID: VALUES CAST» в логах.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!