Злоумышленники эксплуатируют две уязвимости в программном обеспечении для управления печатью PaperCut NG и PaperCut MF с целью проведения атак по краже данных. Это происходит после того, как компания на прошлой неделе выпустила экстренные исправления, обнаружив эксплуатацию уязвимостей в атаках типа «нулевого дня».
Уязвимости получили идентификаторы CVE-2026-81578 и CVE-2026-82078. Их можно объединить, чтобы обойти аутентификацию и удалённо выполнить код на незащищённых серверах PaperCut NG и MF. PaperCut Software выпустила два набора экстренных обновлений в четверг и пятницу, а также опубликовала индикаторы компрометации, чтобы помочь командам защиты обнаруживать и блокировать продолжающуюся активность.
Активность нацелена не только на выполнение кода, но и на данные
Компания по анализу угроз Defused в выходные подтвердила, что обнаружила эксплуатацию обеих уязвимостей в средах-приманках с конца 29 августа по всемирному координированному времени. Согласно компании, один из злоумышленников использует механизм обхода аутентификации для захвата функции поиска внешних пользователей в PaperCut.
Вместо использования описанного в открытых отчётах пути удалённого выполнения кода злоумышленник применил эту функцию для доступа к данным и извлечения таблиц баз данных через Derby. PaperCut пока не связала атаки с какой-либо конкретной группировкой и не уточнила, что злоумышленники делают после компрометации серверов.
Масштаб воздействия по-прежнему неясен
PaperCut Software сообщает, что её продукты используются 100 миллионами пользователей в более чем 70 000 организаций, включая крупные компании, государственные ведомства и образовательные учреждения. Специализирующаяся на отслеживании подверженности систем организация Shadowserver наблюдает более 800 доступных из интернета серверов PaperCut MF и NG.
Однако это число не показывает, сколько серверов являются приманками, сколько получили обновления и сколько уже подверглись компрометации. Поэтому само по себе оно не даёт оценки масштаба ущерба, но показывает, что подключённые к интернету серверы по-прежнему представляют собой поддающуюся обнаружению и эксплуатации поверхность атаки.
Почему эта новость важна?
Практический риск не ограничивается возможностью технического контроля над сервером печати: наблюдаемая активность показывает, что злоумышленники используют уязвимость для доступа к данным, хранящимся в системной базе. Это расширяет последствия инцидента — от нарушения работы службы печати или выполнения команд до возможного раскрытия сведений о пользователях, журналов печати и связанных с ними данных, что подтверждается только активностью Defused.
Кроме того, распространённость PaperCut в компаниях, государственных ведомствах и образовательных учреждениях делает затронутые серверы важной частью операционной инфраструктуры различных организаций. Исходя из доступной информации, непосредственным приоритетом для использующих эти продукты организаций является применение экстренных исправлений, выпущенных PaperCut, и проверка опубликованных ею индикаторов компрометации с учётом того, что источник не подтверждает число жертв или тип данных, украденных в подтверждённых атаках.
Предыдущая история эксплуатации
Новая кампания вписывается в повторяющуюся историю атак на PaperCut. В апреле 2023 года одновременно эксплуатировались уязвимость удалённого выполнения кода высокой степени опасности CVE-2023-27350 и уязвимость раскрытия информации CVE-2023-27351; тогда атаки связали с группировками LockBit и Clop. Через две недели Microsoft сообщила, что поддерживаемые Ираном группировки Muddywater и APT35 присоединились к этой активности.
В мае 2023 года FBI и CISA предупредили об эксплуатации группировкой Bl00dy уязвимости CVE-2023-27350 для первоначального доступа к целевым сетям, а в июле 2025 года CISA включила другую уязвимость удалённого выполнения кода — CVE-2023-2533 — в перечень фактически эксплуатируемых уязвимостей.