Атакующие эксплуатируют уязвимости в PaperCut NG/MF для выполнения кода на серверах печати

papercut

Компания PaperCut предупредила об активной эксплуатации двух уязвимостей в системах управления печатью PaperCut NG и PaperCut MF. По данным производителя, атаки начались ещё до выпуска исправлений и уже привели к подтверждённым инцидентам у заказчиков. Злоумышленники могут последовательно использовать эти уязвимости для захвата сервера печати и выполнения произвольного кода в корпоративной сети.

Детали уязвимостей

Одна из проблем, зарегистрированная как CVE-2026-81578, связана с обходом аутентификации в веб-интерфейсе управления. Она позволяет неавторизованному удалённому атакующему изменять конфигурацию системы, не проходя проверку подлинности. Вторая уязвимость, CVE-2026-82078, кроется в компоненте подключения к базе данных и допускает небезопасную динамическую загрузку классов. Простыми словами, приложение загружает драйверы базы данных, опираясь на имя, которое может подменить злоумышленник. Это открывает путь к выполнению произвольного Java-кода в контексте серверного процесса. В сочетании эти два дефекта дают возможность полностью скомпрометировать PaperCut-окружение: сначала обойти проверку доступа, затем запустить вредоносный код.

Серверы печати нередко остаются доступными из интернета, что делает их привлекательной целью для атакующих. PaperCut подтвердил, что инциденты уже были зафиксированы у реальных клиентов, а для воспроизведения одной из уязвимостей использовались данные, предоставленные службой безопасности одного из университетов. В расследовании также участвовали специалисты Huntress и watchTowr, которые помогли усилить экстренное исправление. Ситуация осложняется тем, что многие организации не рассматривают системы печати как критический компонент инфраструктуры и редко обновляют их с той же тщательностью, что и серверы приложений.

PaperCut выпустил экстренный патч Release 2 для версий 24, 25 и 26. Первая версия исправления, опубликованная накануне, оказалась недостаточной, поэтому всем клиентам, кто уже успел установить её, необходимо обновить систему до Release 2. Для пользователей более старых версий рекомендовано перейти на актуальный релиз. Важно обновить не только основной сервер приложений, но и сайт-серверы, а также вторичные серверы печати, если они используются. При этом дополнительные компоненты, такие как Print Deploy и Mobility Print, не затронуты. Кроме того, PaperCut предупреждает: если организация применяет внешнюю базу данных для поиска по номеру карты, нужно внести изменения в файл security.properties, иначе функция может не работать даже после установки патча.

В качестве немедленной меры PaperCut настоятельно рекомендует ограничить доступ к веб-интерфейсу сервера только доверенными IP-адресами, используя межсетевые экраны или средства сетевого контроля. Это следует сделать даже при отсутствии признаков взлома. Компания также опубликовала индикаторы компрометации, которые помогут выявить следы атак. Среди них подозрительная активность от процесса pc-app.exe, отсутствие или усечение файла server.log, а также характерные ошибки в журнале, связанные с подключением к базе данных. Однако отсутствие этих признаков не гарантирует, что система не была скомпрометирована, поэтому проверку стоит провести в любом случае.

Правительство Нидерландов через Национальный центр кибербезопасности также предупредило организации о рисках и рекомендовало проверить серверы, которые были доступны из интернета. Это подчёркивает серьёзность ситуации: речь идёт не о гипотетической проблеме, а о реальной угрозе, которая уже используется в атаках. Поскольку эксплойты для таких уязвимостей часто появляются в открытом доступе вскоре после раскрытия, любое промедление с установкой исправления повышает вероятность компрометации.

Ситуация с PaperCut иллюстрирует общую тенденцию: злоумышленники всё чаще обращают внимание на менее защищённые элементы инфраструктуры, которые при этом имеют доступ к внутренним сетям. Системы управления печатью, как и другие узлы, которые нечасто обновляются, становятся удобной точкой входа. Быстрая установка патчей и ограничение сетевого доступа к административным интерфейсам остаются главными способами защиты от подобных атак. Даже после устранения уязвимостей организациям стоит провести ревизию журналов и проверить системы на наличие признаков вторжения, чтобы убедиться, что атака не была совершена ранее.

Ссылки

Комментарии: 0