Компания PaperCut выпустила второй экстренный патч для двух уязвимостей в программном обеспечении для управления печатью PaperCut NG и MF, которые активно эксплуатируются злоумышленниками. Причиной повторного релиза стало обнаружение исследователями нескольких способов обхода первоначального исправления.
Ранее PaperCut уже сообщала о том, что хакеры используют уязвимость в атаках нулевого дня против серверов клиентов, и выпустила первый экстренный патч для версий PaperCut NG/MF 25 и 26. Тогда компания не раскрывала идентификаторы CVE и технические подробности, объяснив это необходимостью завершить расследование атак и дать клиентам время на установку исправлений.
Технические детали уязвимостей
Теперь PaperCut опубликовала подробности и присвоила идентификаторы двум уязвимостям: CVE-2026-82078 и CVE-2026-81578. Их можно комбинировать для обхода аутентификации и выполнения произвольного кода на уязвимых серверах.
CVE-2026-81578 — уязвимость высокой степени опасности с оценкой 8.8 по CVSS, связанная с обходом аутентификации в веб-интерфейсе управления PaperCut NG/MF. По данным обновлённого бюллетеня безопасности PaperCut, при определённых условиях неавторизованные удалённые запросы к административным функциям могут инициировать выполнение действий на сервере до завершения проверки прав доступа.
Вторая уязвимость, CVE-2026-82078, оценена как критическая с рейтингом 9.4 и связана с небезопасной динамической загрузкой классов в утилитах подключения к базе данных PaperCut. Приложение загружает классы драйверов баз данных на основе настраиваемых имён без проверки по списку разрешённых значений. Как поясняет PaperCut, если злоумышленник способен изменить параметры конфигурации системы, это позволяет выполнить произвольный байт-код Java, находящийся в classpath приложения, с правами процесса сервера PaperCut.
Компания watchTowr, специализирующаяся на кибербезопасности и участвовавшая в расследовании инцидента совместно с PaperCut, сообщила в LinkedIn, что обнаруженные уязвимости позволяют неавторизованным злоумышленникам обходить аутентификацию и удалённо выполнять код на уязвимых экземплярах PaperCut NG/MF.
Второй экстренный патч и рекомендации
В пятницу PaperCut выпустила обновление под названием Emergency Patch Release 2 — исправление с дополнительными мерами защиты, разработанными после дальнейшего анализа совместно с внутренней командой безопасности компании и исследователями из Huntress и watchTowr.
Как отметила PaperCut, после дополнительной работы с внутренней командой и внешними исследователями было выпущено обновлённое экстренное исправление (Release 2), включающее дополнительное усиление защиты по сравнению с первоначальным патчем. Компания настаивает, чтобы все клиенты установили Release 2, даже если они уже применили первый экстренный патч.
Второй релиз появился после того, как специалисты watchTowr полностью воспроизвели уязвимости, обнаружили несколько способов обхода патча и выявили дополнительную уязвимость обхода аутентификации.
Emergency Patch Release 2 доступен для версий PaperCut NG и MF 24, 25 и 26 на Windows, Linux и macOS. Клиентам, использующим версию 23 и более ранние, рекомендуется обновиться до последней версии, а не ждать выхода отдельного патча для этих релизов.
PaperCut также рекомендует обновить Site Servers и вторичные/печатные серверы до исправленных версий. Другие компоненты, такие как Print Deploy и Mobility Print, уязвимости не затрагивают и обновления не требуют.
Дополнительные меры защиты
Несмотря на выход патчей, PaperCut призывает клиентов ограничивать доступ к веб-интерфейсам только доверенными IP-адресами с помощью правил межсетевого экрана, контроля доступа к сети или аналогичных мер.
Администраторам также советуют обращать внимание на подозрительную активность процесса pc-app.exe после эксплуатации, отсутствующие или обрезанные файлы server.log, а также на определённые ошибки в этом лог-файле.
Компания пока не раскрывает, кто стоит за атаками и что именно злоумышленники делают после компрометации уязвимых серверов. По словам представителей PaperCut, атаки носят ограниченный и целевой характер, и компания не публикует подробности о действиях после взлома, пока продолжается расследование.
«Расследование того, что делают злоумышленники после компрометации, всё ещё продолжается, и преждевременное раскрытие деталей может усложнить реагирование пострадавших клиентов», — заявили в PaperCut. Компания добавила, что бюллетень содержит рекомендации по отслеживанию оповещений систем обнаружения вторжений, конечных точек и мониторинга сети, связанных с сервером приложений PaperCut, а индикаторы компрометации будут опубликованы по мере их подтверждения.
Ранее серверы PaperCut уже становились целью атак в 2023 году, когда злоумышленники эксплуатировали уязвимость CVE-2023-27350, связанную с обходом аутентификации и удалённым выполнением кода. Те атаки впоследствии были связаны с деятельностью нескольких группировок, включая операторов вымогательского ПО Clop и LockBit, иранские государственные хак-группы и группировку Bl00dy Ransomware Gang.