Специалисты компании PaperCut опубликовали срочное предупреждение об активной эксплуатации двух ранее неизвестных уязвимостей в приложениях PaperCut NG и MF. Обе проблемы в совокупности позволяют преступникам обойти защиту аутентификации и установить удаленное управление на скомпрометированном сервере. Компания-разработчик выпустила два срочных исправления подряд, так как первое оказалось неполным и содержало обходы.
Информация об активных атаках поступила в конце предыдущей недели от отделения информационной безопасности одного из университетов, который пострадал от компрометации. Команда разработчиков подтвердила наличие проблемы и установила, что уязвимость распространяется на все выпущенные версии PaperCut NG и MF. Производитель воздержался от раскрытия технических подробностей, чтобы предоставить клиентам временное окно для защиты своих систем.
Позднее было установлено, что проблема состоит из двух отдельных багов. Первая проблема (CVE-2026-81578, оценка 8,8 по CVSS) заключается в недостаточной проверке прав доступа в пользовательском интерфейсе. По информации разработчиков, при определенных обстоятельствах неавторизованный пользователь может выполнить на сервере действия администратора до завершения проверки полномочий.
Вторая проблема (CVE-2026-82078, оценка 9,4 по CVSS) связана с ненадежной загрузкой Java-модулей в компоненте взаимодействия с базами данных. Проблема состоит в том, что система загружает драйверы, название которых указано в параметрах конфигурации, однако не проверяет соответствие этих названий списку допущенных модулей. Если злоумышленник получит возможность изменить конфигурацию, он сможет запустить любой Java-код от имени приложения.
По информации исследователей компаний watchTowr и Huntress, нападающие объединяют обе уязвимости в одну цепочку атаки: сначала получают несанкционированный доступ, затем модифицируют параметры и инициируют исполнение вредоносного кода.
Аналитики Huntress сообщили, что уже выявили примеры эксплуатации этих уязвимостей в двух организациях и смогли самостоятельно повторить полную последовательность атаки, включая запуск кода без прохождения аутентификации.
На текущий момент преступники используют обе уязвимости преимущественно для сбора информации о системе. В журналах логирования обнаружены такие команды, как whoami, ver и tasklist, позволяющие определить пользователя системы, версию операционной системы и список активных приложений. Кроме того, атакующие применяли Java-модули для создания промежуточного слоя между приложением и системой, через который выполняли системные команды и осуществляли операции с файлами.
На данный момент исследователи не обнаружили следов установки вредоносных программ или попыток создать постоянный доступ в системы, поэтому реальные намерения нападающих остаются неясными.
Первое срочное исправление, выпущенное разработчиками 28 августа 2026 года, не решило проблему полностью. Специалисты компаний watchTowr и Huntress обнаружили несколько методов для его обхода и выявили дополнительный способ преодоления аутентификации. В результате разработчики подготовили и выпустили второе исправление, настоятельно рекомендуя всем пользователям установить его в кратчайшие сроки, даже если они уже применили первый патч.
Второе исправление распространяется на версии 24, 25 и 26 PaperCut NG и MF на операционных системах Windows, Linux и macOS. Пользователи версии 23 и более ранних рекомендуются к переходу на свежий выпуск. Также необходимо обновить Site Server и дополнительные серверы печати.
Print Deploy и Mobility Print не подвержены этой проблеме.
Параллельно разработчики рекомендуют ограничить доступ к веб-интерфейсу Application Server из интернета, разрешив подключения только с надежных адресов, через защищенные каналы или виртуальные частные сети.
Признаки успешной атаки включают: необычная активность процесса pc-app.exe, отсутствие или усечение файла server.log, а также появление в логах ошибок «No suitable driver found for jdbc:no:x» и «Database error looking up cardID: VALUES CAST».
