PaperCut выпустила второе экстренное исправление безопасности для программного обеспечения PaperCut NG и MF после того, как исследователи обнаружили несколько способов обойти первое исправление, предназначенное для устранения двух уязвимостей, эксплуатируемых в реальных атаках. Компания призывает всех клиентов установить Emergency Patch Release 2, даже если они уже применили предыдущее экстренное исправление.
Изначально PaperCut предупредила об атаках нулевого дня на серверы клиентов и выпустила первоначальное исправление для версий NG и MF 25 и 26, не публикуя номера CVE или технические подробности, чтобы предоставить клиентам время для применения исправлений и продолжения расследования. В последнем обновлении компания сообщила, что уязвимости получили идентификаторы CVE-2026-81578 и CVE-2026-82078.
Две уязвимости, которые можно объединить для удалённого выполнения команд
Уязвимость CVE-2026-81578 классифицирована как имеющая высокий уровень опасности с оценкой 8.8 и присутствует в веб-интерфейсе администрирования PaperCut NG и MF. Согласно описанию PaperCut, при определённых условиях удалённые неаутентифицированные запросы могут обращаться к административным функциям и запускать фоновые процедуры до завершения проверок полномочий.
CVE-2026-82078 классифицирована как критическая с оценкой 9.4 и присутствует в инструментах подключения к базе данных. Приложения загружают классы драйверов баз данных на основании настраиваемых имён, не проверяя их по разрешённому списку. Если злоумышленнику удастся изменить параметры конфигурации системы, это может привести к выполнению произвольного байт-кода Java, находящегося в пути классов приложения, с правами процесса сервера PaperCut.
Компания watchTowr заявила, что неаутентифицированный злоумышленник может использовать эти две уязвимости для обхода аутентификации и получения возможности удалённого выполнения кода. Huntress также сообщила, что зафиксировала эксплуатацию в двух средах двух клиентов и полностью воспроизвела цепочку выполнения кода до аутентификации.
Почему первого исправления больше недостаточно?
watchTowr пояснила, что её исследователи воспроизвели уязвимости и обнаружили несколько способов обойти первоначальные исправления, а также ещё одну уязвимость обхода аутентификации, подробностями которой они поделились с PaperCut. На основании дополнительного анализа, проведённого внутренними командами PaperCut совместно с Huntress и watchTowr, второй выпуск содержит дополнительные меры укрепления защиты, выходящие за рамки первого исправления.
Huntress сообщила, что журналы PaperCut зафиксировали команды, использованные злоумышленниками для разведки систем. В журналах также были обнаружены файлы Java в формате .class, зашифрованные в шестнадцатеричной кодировке, которые использовались как средство для выполнения команд и чтения или записи файлов в операционной системе. По данным компании, наблюдавшиеся команды, по-видимому, не предназначались для развёртывания вредоносного программного обеспечения или создания механизма закрепления.
Затронутые версии и меры реагирования
Emergency Patch Release 2 доступен для версий PaperCut NG и MF 24, 25 и 26 на Windows, Linux и macOS. Клиентам, использующим версию 23 или более раннюю, следует перейти на последнюю версию, а не ждать исправления для этих версий. Обновление также распространяется на дочерние серверы, серверы печати и Site Servers, тогда как компоненты Print Deploy и Mobility Print, согласно компании, не затронуты и не требуют обновления.
- Ограничить доступ к веб-интерфейсам доверенными IP-адресами с помощью межсетевых экранов или средств контроля сетевого доступа.
- Искать подозрительную активность, исходящую от процесса pc-app.exe.
- Проверить журналы server.log на наличие отсутствующих или усечённых файлов, а также двух сообщений об ошибках: ERROR No suitable driver found for jdbc:no:x и ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
- Проверить оповещения систем обнаружения вторжений, мониторинга конечных точек и сети, связанные с PaperCut Application Server.
Что важно для системных администраторов?
Главный практический вывод заключается в том, что установка первого исправления не гарантирует устранения риска, поскольку исследователи смогли определить способы его обхода. Поэтому системным администраторам следует рассматривать второй выпуск как обязательное исправление, одновременно уменьшая доступность интерфейсов администрирования и проверяя признаки компрометации. PaperCut всё ещё расследует действия злоумышленников после взлома, не установила ответственную за атаки сторону и не опубликовала окончательные индикаторы компрометации, подчеркнув, что на данный момент активность выглядит ограниченной и целенаправленной.
Инцидент приобретает дополнительное значение с учётом того, что серверы PaperCut уже подвергались атакам в 2023 году с использованием CVE-2023-27350 — уязвимости обхода аутентификации и удалённого выполнения кода. Однако источник не подтверждает, что за текущими атаками стоят те же стороны или используются те же методы, а детали действий после компрометации всё ещё расследуются.