Разработчики PaperCut, популярного решения для управления печатью, сообщили об активной эксплуатации двух уязвимостей нулевого дня в своих продуктах — PaperCut NG и MF. Эти баги позволяют злоумышленникам обходить систему аутентификации и выполнять произвольный код на заражённых серверах. В компании уже выпустили два экстренных патча, так как первый из них оказался неполным и не закрыл все векторы атаки. Эксперты по кибербезопасности из компаний watchTowr и Huntress подтвердили, что хакеры действительно используют обнаруженные уязвимости в реальных атаках, но до сих пор не удалось установить их конечные цели — пока преступники ограничиваются разведкой и сбором информации о скомпрометированных системах.
Первая из уязвимостей, CVE-2026-81578, получила оценку 8,8 по шкале CVSS и связана с обходом аутентификации в веб-интерфейсе PaperCut. Проблема возникает из-за некорректного контроля доступа: при определённых условиях неаутентифицированный запрос может инициировать выполнение административных действий на сервере ещё до завершения проверки прав пользователя. Вторая уязвимость, CVE-2026-82078 с рейтингом 9,4 по CVSS, позволяет атакующим загружать и исполнять произвольный Java-байткод с правами процесса PaperCut. Ошибка возникает из-за отсутствия проверки имён загружаемых классов драйверов, что открывает путь для выполнения произвольного кода при условии изменения конфигурации системы.
Хакеры комбинируют обе уязвимости: сначала обходят защиту аутентификации, а затем используют небезопасную загрузку классов для выполнения команд в системе. По данным исследователей Huntress, им удалось воспроизвести полную цепочку атаки, включая выполнение команд без ввода учётных данных. В логах заражённых систем были обнаружены команды, позволяющие определить текущую учётную запись, версию операционной системы и запущенные процессы. Атакующие также использовали специально подготовленные Java-классы в формате .class, которые служили мостом между PaperCut и операционной системой, давая возможность читать и записывать файлы на сервере.
Первый экстренный патч, выпущенный PaperCut 28 августа 2026 года, не справился с задачей: специалисты watchTowr и Huntress смогли обойти защиту и нашли дополнительные способы эксплуатации уязвимостей. В ответ компания оперативно выпустила второе исправление, которое закрывает все известные векторы атаки на текущий момент. Разработчики настоятельно рекомендуют всем клиентам немедленно установить обновление, даже если предыдущий патч уже был применён. Обновление доступно для версий 24, 25 и 26 PaperCut NG и MF на Windows, Linux и macOS, а пользователям более старых релизов советуют перейти на актуальную версию.
Помимо установки патча, PaperCut рекомендует закрыть веб-интерфейс Application Server от публичного доступа, ограничив подключения только доверенными IP-адресами, VPN или другими контролируемыми каналами. Это позволит снизить риск эксплуатации уязвимостей извне корпоративной сети. Среди признаков компрометации PaperCut называет подозрительную активность процесса pc-app.exe, изменение или удаление файла server.log, а также появление в логах ошибок вида «No suitable driver found for jdbc:no:x» и «Database error looking up cardID: VALUES CAST». Эксперты пока не зафиксировали установку вредоносного ПО или попыток закрепления в системе, но призывают администраторов оставаться настороже, так как цели злоумышленников остаются неясными.




Подписаться
Уведомления о новых комментариях пока не подключены.
Пожалуйста, войдите, чтобы прокомментировать
0 комментариев