الأمن السيبراني

ثغرتا PaperCut المستغلتان كـ«يوم صفر» تتحولان إلى أداة لسرقة البيانات

بدأ مهاجمون باستغلال ثغرتين في PaperCut NG وMF، بعد ترقيعهما الأسبوع الماضي، لتجاوز المصادقة والوصول عن بُعد إلى خوادم إدارة الطباعة وسحب جداول من قواعد بيانات الضحايا.

01 سبتمبر 2026
3 دقائق قراءة
5 قراءة
فريق تحرير certi.news
ثغرتا PaperCut المستغلتان كـ«يوم صفر» تتحولان إلى أداة لسرقة البيانات

يستغل مهاجمون ثغرتين أمنيتين في برمجيات إدارة الطباعة PaperCut NG وPaperCut MF لتنفيذ هجمات سرقة بيانات، وذلك بعد أن أصدرت الشركة ترقيعات طارئة لمعالجتهما الأسبوع الماضي عقب اكتشاف استغلالهما كهجمات «يوم صفر».

تحمل الثغرتان رقمي CVE-2026-81578 وCVE-2026-82078، ويمكن ربطهما معاً لتجاوز المصادقة وتنفيذ تعليمات برمجية عن بُعد على خوادم PaperCut NG وMF غير المحمية. وأصدرت PaperCut Software مجموعتين من التحديثات الطارئة يومي الخميس والجمعة، كما نشرت مؤشرات اختراق لمساعدة فرق الدفاع على رصد النشاط المستمر وحظره.

نشاط يستهدف البيانات لا تنفيذ التعليمات فقط

أكدت شركة استخبارات التهديدات Defused خلال عطلة نهاية الأسبوع أنها رصدت استغلال الثغرتين في بيئات مصيدة منذ أواخر يوم 29 أغسطس بالتوقيت العالمي. ووفقاً للشركة، يستغل أحد المهاجمين مسار تجاوز المصادقة لاختطاف وظيفة البحث عن المستخدمين الخارجيين في PaperCut.

بدلاً من اتباع مسار تنفيذ التعليمات البرمجية عن بُعد الموضح في تقارير عامة، استخدم المهاجم الوظيفة للوصول إلى البيانات وسحب جداول قواعد البيانات عبر Derby. ولم تنسب PaperCut الهجمات حتى الآن إلى جهة محددة، كما لم توضح ما يفعله المهاجمون بعد اختراق الخوادم.

نطاق التعرض ما زال غير واضح

تقول PaperCut Software إن منتجاتها مستخدمة لدى 100 مليون مستخدم في أكثر من 70 ألف مؤسسة، من بينها شركات كبيرة ووكالات حكومية ومؤسسات تعليمية. ويراقب جهاز Shadowserver المتخصص في تتبع تعرض الأنظمة أكثر من 800 خادم PaperCut MF وNG مكشوفاً على الإنترنت.

لكن هذا الرقم لا يحدد عدد الخوادم التي تمثل مصائد، أو تلك التي حصلت على التحديثات، أو التي تعرضت للاختراق بالفعل. لذلك لا يقدم وحده تقديراً لحجم الضرر، لكنه يوضح أن الخوادم المتصلة بالإنترنت ما زالت تمثل سطح تعرض قابلاً للرصد والاستغلال.

لماذا يهم هذا الخبر؟

الخطر العملي لا يقتصر على احتمال السيطرة التقنية على خادم الطباعة؛ فالنشاط المرصود يبين أن المهاجمين يستخدمون الثغرة للوصول إلى بيانات مخزنة في قاعدة النظام. وهذا يوسع أثر الحادث من تعطيل خدمة الطباعة أو تنفيذ أوامر إلى احتمال كشف معلومات المستخدمين وسجلات الطباعة والبيانات المرتبطة بها، وفق ما يثبته نشاط Defused فقط.

كما أن انتشار PaperCut داخل شركات ووكالات حكومية ومؤسسات تعليمية يجعل الخوادم المتأثرة جزءاً مهماً من البنية التشغيلية لدى جهات متعددة. وبناءً على المعلومات المتاحة، تتمثل الأولوية المباشرة للجهات المستخدمة في تطبيق ترقيعات الطوارئ التي أصدرتها PaperCut ومراجعة مؤشرات الاختراق المنشورة منها، مع الانتباه إلى أن المصدر لا يثبت عدد الضحايا أو نوع البيانات التي سُرقت في الهجمات المؤكدة.

سجل سابق من الاستغلال

تأتي الحملة الجديدة ضمن سجل متكرر لاستهداف PaperCut. ففي أبريل 2023، استُغلت ثغرة تنفيذ تعليمات برمجية عن بُعد عالية الخطورة تحمل الرقم CVE-2023-27350 بالتزامن مع ثغرة إفصاح عن المعلومات CVE-2023-27351، وربطت الهجمات حينها بعصابتي LockBit وClop. وبعد أسبوعين، قالت Microsoft إن مجموعتي Muddywater وAPT35 المدعومتين من إيران انضمتا إلى النشاط.

وفي مايو 2023، حذرت FBI وCISA من استغلال عصابة Bl00dy للثغرة CVE-2023-27350 للوصول الأولي إلى شبكات مستهدفة، بينما أدرجت CISA ثغرة أخرى لتنفيذ التعليمات البرمجية عن بُعد، هي CVE-2023-2533، ضمن الثغرات المستغلة فعلياً في يوليو 2025.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات