PaperCut выпустила второй экстренный патч для активно эксплуатируемых уязвимостей
Компания PaperCut выпустила второе экстренное обновление безопасности для двух активно эксплуатируемых уязвимостей в программном обеспечении для управления печатью PaperCut NG и MF — после того как исследователи обнаружили несколько способов обойти первоначальные исправления.
Детали уязвимостей
PaperCut раскрыла технические подробности и CVE-идентификаторы двух уязвимостей, которые можно объединить в цепочку для обхода аутентификации и выполнения кода на уязвимых серверах:
- CVE-2026-81578 (CVSS 8.8) — уязвимость обхода аутентификации высокой степени опасности в веб-интерфейсе управления PaperCut NG/MF. При определённых условиях неаутентифицированные удалённые запросы к административным функциям могут вызывать бэкенд-действия до завершения проверки доступа.
- CVE-2026-82078 (CVSS 9.4) — критическая уязвимость небезопасной динамической загрузки классов в утилитах подключения к базе данных. Приложение загружает классы драйверов БД по настраиваемым именам без проверки по списку разрешённых, что позволяет выполнять произвольный Java-байткод.
Почему потребовался второй патч?
Компания watchTowr, участвовавшая в расследовании инцидента, сообщила, что исследователи полностью воспроизвели уязвимости, обнаружили несколько способов обхода первоначального патча и выявили дополнительную уязвимость обхода аутентификации.
В результате PaperCut в пятницу выпустила Emergency Patch Release 2 с дополнительным усилением защиты, разработанным совместно с командами Huntress и watchTowr. Компания настоятельно рекомендует установить Release 2 даже тем, кто уже установил первый патч.
Кого затрагивает проблема?
Второй экстренный патч доступен для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS. Клиентам, использующим версию 23 и ниже, рекомендуется обновиться до последней версии. Site Servers и вторичные серверы печати также требуют обновления. Компоненты Print Deploy и Mobility Print не затронуты.
Признаки компрометации
Администраторам следует обратить внимание на:
- Подозрительную постэксплуатационную активность процесса pc-app.exe
- Отсутствующие или усечённые файлы server.log
- Ошибки в server.log:
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils — Database error looking up cardID: VALUES CAST
Даже при наличии патчей PaperCut рекомендует ограничить доступ к веб-интерфейсам доверенными IP-адресами с помощью правил брандмауэра или сетевого контроля доступа.
Серверы PaperCut уже подвергались атакам в 2023 году — тогда эксплуатировалась уязвимость CVE-2023-27350, которую использовали группировки Clop, LockBit, иранские государственные хакеры и Bl00dy Ransomware Gang.