PaperCut выпустила второй экстренный патч для активно эксплуатируемых уязвимостей

PaperCut выпустила второй экстренный патч для активно эксплуатируемых уязвимостей Компания PaperCut выпустила второе экстренное обновление безопасности для двух активно эксплуатируемых уязвимостей в программном обеспечении для управления печатью PaperCut NG и MF — после того как исследователи обнаружили несколько способов обойти первоначальные исправления. Детали уязвимостей PaperCut раскрыла технические подробности и CVE-идентификаторы двух уязвимостей, которые можно объединить

PaperCut выпустила второй экстренный патч для активно эксплуатируемых уязвимостей

Компания PaperCut выпустила второе экстренное обновление безопасности для двух активно эксплуатируемых уязвимостей в программном обеспечении для управления печатью PaperCut NG и MF — после того как исследователи обнаружили несколько способов обойти первоначальные исправления.

Детали уязвимостей

PaperCut раскрыла технические подробности и CVE-идентификаторы двух уязвимостей, которые можно объединить в цепочку для обхода аутентификации и выполнения кода на уязвимых серверах:

  • CVE-2026-81578 (CVSS 8.8) — уязвимость обхода аутентификации высокой степени опасности в веб-интерфейсе управления PaperCut NG/MF. При определённых условиях неаутентифицированные удалённые запросы к административным функциям могут вызывать бэкенд-действия до завершения проверки доступа.
  • CVE-2026-82078 (CVSS 9.4) — критическая уязвимость небезопасной динамической загрузки классов в утилитах подключения к базе данных. Приложение загружает классы драйверов БД по настраиваемым именам без проверки по списку разрешённых, что позволяет выполнять произвольный Java-байткод.

Почему потребовался второй патч?

Компания watchTowr, участвовавшая в расследовании инцидента, сообщила, что исследователи полностью воспроизвели уязвимости, обнаружили несколько способов обхода первоначального патча и выявили дополнительную уязвимость обхода аутентификации.

В результате PaperCut в пятницу выпустила Emergency Patch Release 2 с дополнительным усилением защиты, разработанным совместно с командами Huntress и watchTowr. Компания настоятельно рекомендует установить Release 2 даже тем, кто уже установил первый патч.

Кого затрагивает проблема?

Второй экстренный патч доступен для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS. Клиентам, использующим версию 23 и ниже, рекомендуется обновиться до последней версии. Site Servers и вторичные серверы печати также требуют обновления. Компоненты Print Deploy и Mobility Print не затронуты.

Признаки компрометации

Администраторам следует обратить внимание на:

  • Подозрительную постэксплуатационную активность процесса pc-app.exe
  • Отсутствующие или усечённые файлы server.log
  • Ошибки в server.log:
    ERROR No suitable driver found for jdbc:no:x
    ERROR DatabaseUtils — Database error looking up cardID: VALUES CAST

Даже при наличии патчей PaperCut рекомендует ограничить доступ к веб-интерфейсам доверенными IP-адресами с помощью правил брандмауэра или сетевого контроля доступа.

Серверы PaperCut уже подвергались атакам в 2023 году — тогда эксплуатировалась уязвимость CVE-2023-27350, которую использовали группировки Clop, LockBit, иранские государственные хакеры и Bl00dy Ransomware Gang.

Сообщество

Продолжите обсуждение на форуме

Перейти на форум