Киберпреступники активно эксплуатируют недавно исправленную уязвимость в PaperCut NG и MF для выполнения произвольного кода на уязвимых системах. Компания выпустила экстренный патч с дополнительными мерами защиты.
По словам исследователей Huntress Джона Хаммонда и Эндрю Брандта, эта уязвимость позволяет неаутентифицированному злоумышленнику получить полный контроль над доверенной конфигурацией PaperCut и выполнить произвольный Java-код в процессе приложения.
Конкретно, атакующий может отправить специально сформированный запрос для изменения конфигурации сервера и достижения выполнения кода. Согласно анализу Huntress, в непатченных версиях PaperCut специально сформированный запрос может ссылаться на одну страницу для отображения в ответе, а на другую страницу, к которой относится компонент или действие, выполняемое в действительности. Проверка авторизации может полагаться на отображаемую страницу и пропустить права доступа, требуемые компонентом. Неаутентифицированный запрос может быть использован для внесения изменений в конфигурацию сервера, что открывает доступ к чувствительным конечным точкам и позволяет злоумышленнику выполнить любой контролируемый им код.
PaperCut раскрыла две уязвимости:
- CVE-2026-82078 (CVSS: 9,4) — уязвимость небезопасной динамической загрузки классов в утилитах подключения к базе данных PaperCut MF и NG. Приложение инстанцирует классы драйверов БД на основе настраиваемых имён без проверки по списку одобренных драйверов.
- CVE-2026-81578 (CVSS: 8,8) — уязвимость неправильного контроля доступа в веб-интерфейсе управления PaperCut MF и NG. При определённых условиях неаутентифицированные удалённые запросы к административным функциям могут запустить внутренние действия до завершения проверок валидации доступа.
Компания выпустила второй экстренный патч для версий 24, 25 и 26, который включает дополнительные меры защиты. Австралийская компания пока не раскрыла детали о характере вредоносной активности.
Однако PaperCut поделилась дополнительными индикаторами компрометации:
- Наличие следующих строк в файле 'server.log': DB URL: jdbc:derby:memory:pwn;create=true; Database error looking up cardID: VALUES CAST(X'cafebabe; Database error looking up cardID: VALUES CAST('; DB URL: jdbc:no:x DB Driver с 5-символьным случайным названием.
- Наличие следующих файлов на диске: файлы .class в директории lib с 5-символьными названиями, файлы .cmd и .out в папке data/content.
PaperCut отметила, что эти файлы могут быть удалены злоумышленником, и их отсутствие не исключает компрометацию. Также наблюдаются: запуск процессом pc-app.exe дочерних оболочек (cmd.exe) с командами для определения пользователя и версии ОС; выполнение файла SimpleService.exe через Windows-сервис; установка AnyDesk для постоянного удалённого доступа через PowerShell.
По данным Huntress, уровень рекогносцировки указывает на ранние стадии разведки или проверки системы.
Согласно аналитикам watchTowr, атакующие используют обе уязвимости цепочкой: CVE-2026-81578 позволяет обойти аутентификацию, а затем они редактируют конфигурационный файл для эксплуатации CVE-2026-82078 и получения удалённого выполнения кода.
Компания также обнаружила несколько обходов патчей и дополнительную уязвимость в обходе аутентификации. Один из обходов был устранён во втором экстренном патче, но были выявлены новые обходы в последней версии.
Huntress наблюдала ограниченную эксплуатацию в двух окружениях клиентов. Атакующие выполняли Base64-кодированные команды для определения учётной записи и ОС, развёртывали Java .class файл, который может работать на Linux и Windows для сбора информации о системе и отправки данных в файл 'Udydn.out', после чего удаляли следы.
В другом инциденте от 27 августа 2026 года использовалась модифицированная версия .class файла с расширенной командой для получения списка процессов.
Организациям рекомендуется немедленно ограничить общий доступ к PaperCut NG и MF и как можно скорее применить патч. Также следует ограничить веб-доступ к серверу приложений PaperCut доверенными IP-адресами или разместить его за VPN.
PaperCut является привлекательной мишенью для атакующих, так как представляет собой точку входа в корпоративную сеть и содержит ценную информацию в виде печатных документов.
