Разработчики системы управления печатью PaperCut NG/MF устранили две уязвимости средней степени опасности, связанные с процессом аутентификации. Они позволяют удалённому злоумышленнику подбирать пароли пользователей и выявлять существующие учётные записи. Исправление доступно в версии 26.0.3, выпущенной 3 августа 2026 года.
Детали уязвимостей
Первая уязвимость, получившая идентификатор CVE-2026-8793, заключается в недостаточной защите от перебора паролей. В некоторых конфигурациях продукта отсутствует ограничение на количество неудачных попыток входа. Из-за этого атакующий может запускать автоматизированные атаки полным перебором или использовать массивные списки украденных логинов и паролей, известные как подбор связок. Механизмы блокировки и ограничения частоты запросов в таких случаях не срабатывают, что делает подбор пароля значительно проще.
Вторая уязвимость, CVE-2026-8794, связана с возможностью перечисления пользователей через измерение времени ответа сервера. При вводе логина система выполняет проверку пароля только для существующей учётной записи. Если такого пользователя нет, обработка занимает меньше времени. Разница в отклике позволяет удалённому атакующему с высокой вероятностью определить, какие имена пользователей зарегистрированы в PaperCut. Полученный список затем можно использовать для целенаправленных атак, в том числе совместно с первой уязвимостью.
Обе проблемы классифицированы разработчиками как уязвимости средней степени опасности. Каждая из них получила оценку 6,9 балла по шкале CVSS 4.0. Для эксплуатации не требуется прохождение аутентификации, атака проводится удалённо, то есть злоумышленнику достаточно иметь доступ к сети, где работает PaperCut. Подобные недостатки редко приводят к немедленному взлому, однако в связке они существенно упрощают компрометацию учётных записей.
PaperCut NG/MF - популярное программное обеспечение, используемое организациями для централизованного управления печатью, сканированием и учётом расходов на эти операции. Продукты компании установлены в тысячах компаний, университетов и государственных учреждений по всему миру. Уязвимости затрагивают все версии NG и MF до 26.0.3 включительно. Пользователям настоятельно рекомендуется обновиться до последней версии, так как обходной путь не предусмотрен.
Эксплуатация таких уязвимостей может привести к получению доступа к чужому аккаунту. Злоумышленник, получивший учётные данные, сможет выполнять печать или сканирование от имени жертвы, просматривать историю заданий, а в некоторых случаях и документы, отправленные на печать. Если пароль принадлежит администратору, риски возрастают: через интерфейс управления можно изменить конфигурацию системы, создать новых пользователей или получить доступ к внутренним ресурсам.
Информация о том, что злоумышленники уже используют эти уязвимости в реальных атаках, пока не публиковалась. Однако в бюллетене PaperCut отмечается, что компания применяет стратегию "сначала исправление": без публикации технических деталей до появления патча выпускается обновление, чтобы снизить вероятность создания эксплойтов. В данном случае вместе с версией 26.0.3 уже опубликованы полные описания уязвимостей и их идентификаторы CVE, поэтому ожидается, что техническое сообщество быстро разработает способы проверки наличия проблемы.
Временной вектор атаки, связанный с перечислением пользователей, активно используется в современных атаках на веб-приложения. Перечисление учётных записей не всегда считается серьёзной проблемой, однако оно служит важным этапом при подготовке целевого фишинга или подбора паролей. Сочетание таких недостатков с отсутствием ограничения попыток входа делает систему более привлекательной целью для автоматизированных атак.
Разработчики PaperCut рекомендуют всем клиентам обновить PaperCut NG/MF до версии 26.0.3 или более поздней. Для организаций, которые не могут выполнить обновление немедленно, стоит ограничить доступ к веб-интерфейсу продукта и усилить требования к сложности паролей. В долгосрочной перспективе подобные уязвимости подчёркивают важность регулярного обновления инфраструктуры даже для специализированного программного обеспечения, которое не всегда находится в центре внимания служб безопасности.
Ссылки
- https://www.papercut.com/kb/Main/papercut-ng-mf-security-bulletin-3-aug-2026/
- https://www.cve.org/CVERecord?id=CVE-2026-8794
- https://www.cve.org/CVERecord?id=CVE-2026-8793