Кибербезопасность

PaperCut выпускает второе экстренное исправление для эксплуатируемых уязвимостей в NG и MF

PaperCut выпустила вторую версию экстренного исправления для устранения двух активно эксплуатируемых уязвимостей в программном обеспечении управления печатью NG и MF после обнаружения способов обхода первого исправления. При объединении эти уязвимости позволяют обойти аутентификацию и удалённо выполнить код на уязвимых серверах.

2026-08-28
4 мин. чтения
6 просмотров
فريق تحرير certi.news
PaperCut выпускает второе экстренное исправление для эксплуатируемых уязвимостей в NG и MF

PaperCut выпустила второе экстренное исправление безопасности для программного обеспечения PaperCut NG и MF после того, как исследователи обнаружили несколько способов обойти первое исправление, предназначенное для устранения двух уязвимостей, эксплуатируемых в реальных атаках. Компания призывает всех клиентов установить Emergency Patch Release 2, даже если они уже применили предыдущее экстренное исправление.

Изначально PaperCut предупредила об атаках нулевого дня на серверы клиентов и выпустила первоначальное исправление для версий NG и MF 25 и 26, не публикуя номера CVE или технические подробности, чтобы предоставить клиентам время для применения исправлений и продолжения расследования. В последнем обновлении компания сообщила, что уязвимости получили идентификаторы CVE-2026-81578 и CVE-2026-82078.

Две уязвимости, которые можно объединить для удалённого выполнения команд

Уязвимость CVE-2026-81578 классифицирована как имеющая высокий уровень опасности с оценкой 8.8 и присутствует в веб-интерфейсе администрирования PaperCut NG и MF. Согласно описанию PaperCut, при определённых условиях удалённые неаутентифицированные запросы могут обращаться к административным функциям и запускать фоновые процедуры до завершения проверок полномочий.

CVE-2026-82078 классифицирована как критическая с оценкой 9.4 и присутствует в инструментах подключения к базе данных. Приложения загружают классы драйверов баз данных на основании настраиваемых имён, не проверяя их по разрешённому списку. Если злоумышленнику удастся изменить параметры конфигурации системы, это может привести к выполнению произвольного байт-кода Java, находящегося в пути классов приложения, с правами процесса сервера PaperCut.

Компания watchTowr заявила, что неаутентифицированный злоумышленник может использовать эти две уязвимости для обхода аутентификации и получения возможности удалённого выполнения кода. Huntress также сообщила, что зафиксировала эксплуатацию в двух средах двух клиентов и полностью воспроизвела цепочку выполнения кода до аутентификации.

Почему первого исправления больше недостаточно?

watchTowr пояснила, что её исследователи воспроизвели уязвимости и обнаружили несколько способов обойти первоначальные исправления, а также ещё одну уязвимость обхода аутентификации, подробностями которой они поделились с PaperCut. На основании дополнительного анализа, проведённого внутренними командами PaperCut совместно с Huntress и watchTowr, второй выпуск содержит дополнительные меры укрепления защиты, выходящие за рамки первого исправления.

Huntress сообщила, что журналы PaperCut зафиксировали команды, использованные злоумышленниками для разведки систем. В журналах также были обнаружены файлы Java в формате .class, зашифрованные в шестнадцатеричной кодировке, которые использовались как средство для выполнения команд и чтения или записи файлов в операционной системе. По данным компании, наблюдавшиеся команды, по-видимому, не предназначались для развёртывания вредоносного программного обеспечения или создания механизма закрепления.

Затронутые версии и меры реагирования

Emergency Patch Release 2 доступен для версий PaperCut NG и MF 24, 25 и 26 на Windows, Linux и macOS. Клиентам, использующим версию 23 или более раннюю, следует перейти на последнюю версию, а не ждать исправления для этих версий. Обновление также распространяется на дочерние серверы, серверы печати и Site Servers, тогда как компоненты Print Deploy и Mobility Print, согласно компании, не затронуты и не требуют обновления.

  • Ограничить доступ к веб-интерфейсам доверенными IP-адресами с помощью межсетевых экранов или средств контроля сетевого доступа.
  • Искать подозрительную активность, исходящую от процесса pc-app.exe.
  • Проверить журналы server.log на наличие отсутствующих или усечённых файлов, а также двух сообщений об ошибках: ERROR No suitable driver found for jdbc:no:x и ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
  • Проверить оповещения систем обнаружения вторжений, мониторинга конечных точек и сети, связанные с PaperCut Application Server.

Что важно для системных администраторов?

Главный практический вывод заключается в том, что установка первого исправления не гарантирует устранения риска, поскольку исследователи смогли определить способы его обхода. Поэтому системным администраторам следует рассматривать второй выпуск как обязательное исправление, одновременно уменьшая доступность интерфейсов администрирования и проверяя признаки компрометации. PaperCut всё ещё расследует действия злоумышленников после взлома, не установила ответственную за атаки сторону и не опубликовала окончательные индикаторы компрометации, подчеркнув, что на данный момент активность выглядит ограниченной и целенаправленной.

Инцидент приобретает дополнительное значение с учётом того, что серверы PaperCut уже подвергались атакам в 2023 году с использованием CVE-2023-27350 — уязвимости обхода аутентификации и удалённого выполнения кода. Однако источник не подтверждает, что за текущими атаками стоят те же стороны или используются те же методы, а детали действий после компрометации всё ещё расследуются.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости