PaperCut предупредила об активной эксплуатации ранее не раскрытой уязвимости во всех версиях программного обеспечения для управления печатью PaperCut NG и PaperCut MF, подтвердив, что получила сообщения об инцидентах, затронувших клиентов. Компания призвала организации, эксплуатирующие открытые в интернете серверы PaperCut Application Server, немедленно ограничить доступ к веб-интерфейсам, прежде чем злоумышленники смогут воспользоваться уязвимостью.
27 августа 2026 года PaperCut опубликовала срочное уведомление безопасности, в котором пояснила, что группа реагирования на инциденты безопасности расследует активную эксплуатацию, а компания воспроизвела уязвимость на основе информации, предоставленной одним из университетов. До сих пор компания не раскрыла подробности уязвимости или способ её эксплуатации, а также не определила стоящие за атаками стороны и не сообщила, что делают злоумышленники после взлома серверов.
Немедленные меры для открытых серверов
PaperCut выпустила экстренное исправление для клиентов, чьи серверы NG или MF доступны из интернета и которые не могут принять другие меры по снижению риска. Помимо установки исправления, компания рекомендует использовать правила брандмауэра или средства контроля сетевого доступа, чтобы разрешить доступ к веб-интерфейсам только доверенным IP-адресам.
Эти рекомендации относятся к серверам, доступным из интернета, — именно на этом компания сосредоточилась в своём срочном предупреждении. При этом сведения об исправленных версиях или характере программного изменения в доступном материале не приводятся, поэтому невозможно определить, требуются ли после установки исправления дополнительные шаги.
Признаки, которые могут указывать на взлом
PaperCut поделилась индикаторами компрометации, которые администраторы могут использовать для первичной проверки, но предупредила, что отсутствие этих индикаторов не доказывает безопасность сервера. К ним относятся:
- Подозрительная активность, связанная с легитимным процессом pc-app.exe.
- Изменение, удаление или отсутствие файлов server.log.
- Появление ошибки ERROR No suitable driver found for jdbc:no:x.
- Появление ошибки ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
Почему это предупреждение важно?
Важность ситуации обусловлена сочетанием трёх факторов: уязвимость уже активно эксплуатируется, по данным PaperCut, она затрагивает все версии NG и MF, а компания подтвердила наличие инцидентов у клиентов до публикации полных технических сведений. Поэтому ограничение доступа к интерфейсу и проверка журналов являются срочными практическими мерами, а не просто превентивными рекомендациями.
У PaperCut уже был опыт привлечения эксплуатирующих сторон после раскрытия уязвимостей в её продуктах. В апреле 2023 года критическая уязвимость CVE-2023-27350 использовалась для обхода аутентификации и удалённого выполнения кода на уязвимых серверах. Microsoft связала некоторые из этих атак с операцией вымогателей Clop, а также зафиксировала операции, приведшие к атакам LockBit, и сообщила, что уязвимость также эксплуатировали поддерживаемые Ираном группы. В мае 2023 года CISA и FBI предупредили об эксплуатации этой уязвимости группировкой Bl00dy Ransomware против образовательного сектора.
Эти прецеденты не доказывают, что за текущей кампанией стоят те же стороны, но объясняют, почему PaperCut рассматривает её как инцидент высокого приоритета. Компания заявляет, что по мере продвижения расследования будет обновлять уведомление индикаторами компрометации и дополнительными рекомендациями по устранению последствий, тогда как характер данных, к которым могли получить доступ злоумышленники, по-прежнему неизвестен.