PaperCut раскрыла сведения о четырёх уязвимостях в своих продуктах для управления печатью. Три из них затрагивают серверные версии NG и MF, четвёртая - встраиваемое приложение Hive для устройств Ricoh. Набор рисков получился разнородным: от выполнения произвольных команд на сервере приложений до доступа к отчётам без учётных данных и подстановки чужого кода в интерфейс многофункционального аппарата. Под угрозой организации, которые используют эти продукты для учёта печати, тарификации и аутентификации сотрудников у принтеров. Такие системы хранят сведения о людях, заданиях печати и балансах, поэтому интерес для атакующих представляют вполне конкретный.
Детали уязвимостей
Наибольшее практическое значение имеет уязвимость в компоненте Scan-to-Fax, зарегистрированная как CVE-2026-82077. Ошибка соединяет две проблемы сразу: обход каталогов и внедрение команд операционной системы. Проще говоря, приложение не ограничивает путь к файлам нужной директорией, а затем передаёт часть настроек в системную оболочку без должной проверки. Администратор, который уже вошёл в панель управления PaperCut, через настройки факс-провайдера может выполнить произвольные команды на сервере. Оценка по CVSS 4.0 - 7.3. В векторе отмечено наличие работоспособного эксплойта (кода, использующего уязвимость), однако следов реальных атак нет.
Вторая уязвимость затрагивает подсистему сценариев печати и устройств, ей присвоен номер CVE-2026-14780. Здесь атакующему тоже нужны права администратора, но дополнительно должна быть включена необязательная функция Print and Device Scripting. С версии 22.1.1 она отключена по умолчанию, поэтому большинство заказчиков под угрозой не находится. Если функция активна, администратор получает возможность исполнять код на операционной системе сервера, где работает PaperCut. Оценка - 7.5. Исправление вышло раньше остальных: 30 июня 2026 года в ветке 26.x и 27 августа в ветке 25.x. Задержку публикации в PaperCut объясняют намеренно: технические подробности не раскрывают, пока основная часть клиентов не успеет обновиться.
Третья проблема в NG и MF связана с построением отчётов и известна как CVE-2026-87739. Проверка прав в этом сценарии не срабатывает, поэтому посторонний человек без учётных данных может отправлять запросы на формирование отчётов и получать их содержимое. Речь идёт о раскрытии информации: в отчётах обычно видны имена сотрудников, подразделения, объёмы печати, а иногда и сведения о затратах. Оценка - 6.9, средний уровень. По доступности эта уязвимость опаснее прочих, ведь она не требует ни входа в систему, ни физического контакта с оборудованием. Достаточно сетевого доступа к серверу PaperCut.
Четвёртая уязвимость относится к встраиваемому приложению PaperCut Hive для устройств Ricoh, её обозначили как CVE-2026-11744. При чтении карт NFC приложение не очищает полученные данные и передаёт их в собственный веб-интерфейс. Злоумышленник с физическим доступом к аппарату и подготовленной картой или её эмулятором может подставить код JavaScript, который выполнится в изолированной среде встроенного браузера. Последствия - несанкционированные действия в интерфейсе приложения и утечка данных. Оценка низкая, 3.8, поскольку нужен доступ к считывателю. Эту ошибку нашли внутри компании в ходе программы повышения защищённости, где применяются средства на базе искусственного интеллекта.
Из четырёх проблем три требуют от атакующего либо прав администратора PaperCut, либо физического присутствия рядом с принтером. Именно поэтому производитель не относит их к числу тех, что открывают путь к массовым атакам из интернета. Единственное исключение - отчёты, доступные без аутентификации. Опрошенные исследователи не сообщали о случаях эксплуатации, и PaperCut подтверждает, что свидетельств атак у неё нет. Две ошибки нашли внешние специалисты: Марк Фокс из Black Lantern Security и Пётр Базыдло из watchTowr. Остальные выявили внутренние проверки кода и программа аудита.
Обновляться нужно до PaperCut NG/MF 26.0.5 или до 25.0.13 в ветке 25.x. Тем, кто уже поставил 26.0.2 или 25.0.12, отдельно закрывать подсистему сценариев не требуется. Владельцам устройств Ricoh с встраиваемым приложением Hive предлагают версию 2.3.0, она ставится в одно нажатие. Заодно стоит проверить, включена ли функция Print and Device Scripting: если она не используется, её лучше держать выключенной. Ещё одна мера не связана с конкретными версиями, но полезна всегда - панель администратора PaperCut не должна быть доступна из интернета. Это касается всех трёх уязвимостей в серверной части, поскольку две из них рассчитаны на уже вошедшего в систему администратора.
Печатная инфраструктура давно остаётся недооценённой частью корпоративной сети. Она редко попадает в поле зрения службы безопасности, обновляется по остаточному принципу и часто хранит данные о сотрудниках. Между тем сервер учёта печати связан и с рабочими станциями, и с офисной техникой, а его административный интерфейс нередко наделён широкими правами. Ошибки в таких системах дают атакующему точку опоры внутри периметра, и обход каталогов вместе с внедрением команд - типичный тому пример. Схема раскрытия тоже показательна: PaperCut выпускала исправления частями с июня, а подробности опубликовала только в сентябре, когда большинство клиентов успело обновиться. Для организаций вывод простой: откладывать установку исправлений на плановое окно обслуживания в этом случае не стоит, а инвентаризацию парка печати полезно провести раньше, чем ошибку начнут использовать в атаках.
Ссылки
- https://www.papercut.com/kb/Main/security-bulletin-sep-2026/
- https://www.cve.org/CVERecord?id=CVE-2026-11744
- https://www.cve.org/CVERecord?id=CVE-2026-14780
- https://www.cve.org/CVERecord?id=CVE-2026-82077
- https://www.cve.org/CVERecord?id=CVE-2026-87739