PaperCut закрыла zero-day, но заплатка не выдержала и суток

Цепочка CVE-2026-81578 и CVE-2026-82078 позволяет без авторизации добраться до выполнения кода с высокими привилегиями.


fj4ttdy3c4ag94dfgng9q2p4bmspotc7.jpg

Не прошло и 19 часов после выпуска экстренного патча для PaperCut NG и MF, как компании пришлось готовить замену. Исследователи нашли несколько способов обойти первоначальную защиту, а также обнаружили ещё один вариант обхода аутентификации. PaperCut выпустила Emergency Patch Release 2 и рекомендует установить новую версию даже администраторам, которые уже успели поставить первую заплатку.

История началась 27 августа, когда PaperCut предупредила о реальных атаках на серверы клиентов. Сначала компания не раскрывала технические подробности и даже не называла CVE, чтобы дать администраторам время закрыть доступ к уязвимым системам. Первое экстренное обновление для веток 25 и 26 появилось 28 августа в 02:10 по австралийскому времени. Уже в 20:42 того же дня PaperCut опубликовала Release 2 с дополнительной защитой, разработанной вместе с Huntress и watchTowr. Позднее второе исправление выпустили и для ветки 24.

За первоначально неизвестным zero-day оказалась цепочка из двух уязвимостей. CVE-2026-81578 получила оценку 8,8 балла из 10 и позволяет удалённому пользователю без учётной записи обращаться к административным функциям PaperCut и менять часть настроек. Проблема связана с тем, как веб-интерфейс проверял права доступа. Специально сформированный запрос мог показывать одну страницу, доступную без авторизации, но одновременно запускать компонент другой, защищённой административной страницы. Проверка прав ориентировалась на отображаемую страницу и пропускала действие, которое выполнялось в фоне.

После изменения конфигурации в дело вступает CVE-2026-82078 с оценкой 9,4. PaperCut разрешала указывать классы драйверов базы данных через настройки и не сверяла выбранный класс с разрешённым списком. Получив возможность менять конфигурацию через первую уязвимость, атакующий мог заставить сервер загрузить произвольный Java-код из classpath приложения. В результате две ошибки превращаются в полноценное удалённое выполнение кода без предварительной аутентификации.

Huntress удалось полностью воспроизвести цепочку на стандартной установке PaperCut NG 25.0.11.75758. Во время демонстрации исследователи удалённо запустили Windows-приложение charmap.exe от имени SYSTEM через процесс PaperCut pc-app.exe. Такой уровень привилегий даёт атакующему практически полный контроль над сервером.

Речь идёт не только о лабораторном Proof of Concept. Huntress обнаружила эксплуатацию как минимум в двух клиентских инфраструктурах. В одном случае атака 26 августа заняла меньше двух минут. Злоумышленники запускали команды whoami & ver, чтобы определить имя пользователя и версию Windows. Во втором инциденте 27 августа к командам добавился tasklist, позволяющий получить список работающих процессов.

Исследователи также нашли загруженные на сервер Java-файлы Udydn.class и Moo97.class. Код позволял выполнять команды как в Windows, так и в Linux, читать и записывать файлы и собирать сведения о системе. После работы вредоносный класс пытался удалить созданные файлы и журнал server.log, затрудняя расследование. Huntress пока не увидела установки дополнительного вредоносного ПО, закрепления в системе или дальнейшей активности через командные серверы. Наблюдавшиеся действия больше похожи на разведку или проверку работоспособности эксплойта.

Ситуация стала ещё опаснее после анализа первого экстренного обновления. watchTowr сообщила, что исследователям удалось полностью воспроизвести уязвимости, найти несколько способов обойти первоначальный патч и обнаружить дополнительный механизм обхода аутентификации. Huntress также сообщила PaperCut о нескольких обходах первой версии исправления. Именно после такой проверки появилась Release 2 с дополнительным усилением защиты. Свидетельств того, что реальные атакующие уже применяли обход первого патча, пока нет.

PaperCut считает потенциально затронутыми все версии NG и MF. Emergency Patch Release 2 выпущен для веток 24, 25 и 26 под Windows, Linux и macOS. Пользователям версии 23 и более старых выпусков компания рекомендует перейти на актуальную ветку. Обновить нужно не только основной Application Server, но также Site Servers и вторичные серверы печати. Print Deploy и Mobility Print под действие двух уязвимостей не попадают.

Одного патча PaperCut пока не считает достаточной мерой. Компания советует убрать веб-интерфейс Application Server из открытого интернета и разрешить доступ только с доверенных адресов или через контролируемый административный канал. По данным Shadowserver, на момент раскрытия проблемы в интернете оставалось доступно около тысячи серверов PaperCut, большинство находилось в Северной Америке и Европе.

Администраторам рекомендуют проверить запуск подозрительных процессов из pc-app.exe, неожиданно удалённые или обрезанные server.log, неизвестные .class-файлы в каталоге server/lib и ошибки No suitable driver found for jdbc:no:x или Database error looking up cardID: VALUES CAST. При подозрении на взлом PaperCut советует не ограничиваться обновлением, а полностью перестроить Application Server и восстановить данные из чистой резервной копии, созданной до появления признаков атаки.

У PaperCut уже была похожая история. В 2023 году уязвимость CVE-2023-27350 позволяла обходить аутентификацию и выполнять код на сервере. Дыру быстро начали использовать разные преступные группировки. CISA и ФБР связывали атаки через PaperCut с вымогателями Bl00dy, а позднее эксплуатацию CVE-2023-27350 фиксировали у операторов LockBit и других групп. В некоторых атаках взлом PaperCut становился первоначальной точкой проникновения во внутреннюю сеть.

Новая цепочка повторяет самую неприятную часть сценария 2023 года. Сервер управления печатью часто находится внутри корпоративной сети и работает с высокими привилегиями, а для атаки на уязвимую систему не нужны ни пароль, ни предварительный доступ. Теперь к активной эксплуатации добавился ещё один фактор риска. Первая попытка закрыть дыру не выдержала проверки исследователей, поэтому администраторам, установившим первоначальный emergency patch, придётся обновляться повторно.