КИБЕРБЕЗОПАСНОСТЬ

PaperCut выпустила второй экстренный патч из-за обхода первой защиты

Две уязвимости в PaperCut NG/MF с оценками 8.8 и 9.4 заставили вендора срочно перевыпустить патч после найденных обходов первой защиты.

✍️ Редакция iTech News | 29.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
🦠

PaperCut пришлось второй раз за несколько дней экстренно чинить свои серверы печати: первоначальный патч для PaperCut NG и MF оказался недостаточным, а две уязвимости PaperCut с оценками 8.8 и 9.4 уже используются в атаках. Для компаний это неприятный, но очень понятный сигнал: если сервер печати торчит в сети и считается «второстепенной» инфраструктурой, он легко превращается в входную дверь.

О проблеме 28 августа сообщило BleepingComputer. Речь идет о двух уязвимостях, которым теперь присвоены идентификаторы CVE-2026-81578 и CVE-2026-82078. В связке они позволяют обойти аутентификацию и выполнить код на уязвимом сервере. Первая дыра, CVE-2026-81578, затрагивает веб-интерфейс администрирования PaperCut NG/MF и получила оценку 8.8 по CVSS. По описанию вендора, при определенных условиях неаутентифицированный удаленный запрос к административным функциям может запустить действия на бэкенде еще до завершения проверки доступа.

Вторая проблема, CVE-2026-82078, уже критическая, с оценкой 9.4. Она связана с небезопасной динамической загрузкой классов в утилитах подключения к базе данных. Проще говоря, приложение подхватывает классы драйверов БД по настраиваемым именам, но не сверяет их с разрешенным списком. Если атакующий сумеет повлиять на конфигурационные параметры системы, он получает возможность выполнить произвольный Java-байткод в контексте процесса сервера PaperCut. Для администраторов и ИБ-команд перевод с языка advisory на человеческий звучит так: сначала обход логина, потом удаленное выполнение кода без учетной записи администратора.

Самый неприятный момент здесь не в наличии двух CVE, а в том, что первый аварийный фикс не закрыл проблему полностью. PaperCut уже выпускала экстренное обновление для веток 25 и 26 после предупреждения о zero-day-атаках, но тогда компания не раскрывала ни номера CVE, ни технические детали. Теперь вендор признал, что после дополнительного анализа вместе с внутренней командой безопасности и исследователями Huntress и watchTowr выпустил Emergency Patch Release 2 с дополнительным «усилением» защиты. Иными словами, первоначальную латку смогли обойти. Исследователи watchTowr сообщили, что полностью воспроизвели уязвимости, нашли несколько способов обхода патча и вдобавок обнаружили еще один вариант обхода аутентификации.

Это важный контекст для тех, кто привык считать установку первого хотфикса финальной точкой инцидента. В инфраструктурной безопасности такой сценарий повторяется регулярно: у вендора есть атака в дикой природе, нужно быстро закрыть дыру, патч выходит в сжатые сроки, затем исследователи и атакующие проверяют, нельзя ли обойти защиту альтернативным путем. Если можно, появляется вторая волна обновлений. Для бизнеса это означает простую, но затратную вещь: «мы уже обновились вчера» больше не считается достаточным ответом. Нужно перепроверять конкретный релиз, а не факт установки любого патча по теме.

В этот раз Emergency Patch Release 2 доступен для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS. Тем, кто сидит на версии 23 или старше, PaperCut советует не ждать отдельного исправления, а переходить на актуальный релиз. Обновлять нужно не только основной сервер, но и Site Servers, а также secondary/print servers. При этом Print Deploy и Mobility Print, по словам компании, не затронуты и отдельных апдейтов не требуют. Для крупных организаций с распределенной печатной инфраструктурой это означает типичную, но неприятную операционную работу: надо быстро составить карту всех экземпляров PaperCut, понять, где какие роли развернуты, и не забыть про вторичные узлы, которые часто живут своей тихой жизнью вне поля зрения центральной команды.

Даже при наличии патча вендор рекомендует не ограничиваться обновлением. PaperCut советует закрыть доступ к веб-интерфейсам для всех, кроме доверенных IP-адресов, через firewall rules, сетевые ACL или аналогичные механизмы. Дополнительно администраторам предлагают искать признаки уже состоявшейся компрометации: подозрительную активность процесса pc-app.exe, отсутствующие или обрезанные файлы server.log, а также характерные ошибки в журнале. Среди них компания отдельно перечисляет такие строки:

  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

Полезность этих индикаторов в том, что они дают командам эксплуатации и SOC хоть какую-то отправную точку до публикации полноценных IOC. PaperCut прямо говорит, что расследование продолжается и детали постэксплуатации пока не раскрываются, чтобы не мешать реакции пострадавших клиентов. Известно лишь, что атаки выглядят ограниченными и таргетированными, а проверенные индикаторы компрометации компания обещает публиковать по мере подтверждения.

Для PaperCut это уже не первый болезненный эпизод. В 2023 году серверы компании массово атаковали через CVE-2023-27350, где тоже фигурировали обход аутентификации и удаленное выполнение кода. Тогда эксплуатацию связывали с разными группировками, включая операторов вымогателей Clop и LockBit, а также иранские государственно связанные хакерские группы и Bl00dy Ransomware Gang. История неприятно повторяется: серверы печати редко попадают в число самых обсуждаемых активов, зато очень хорошо подходят на роль тихого плацдарма внутри сети. Они доступны администраторам, интегрированы с каталогами, БД и внутренними сервисами, а обновляют их обычно не с той же дисциплиной, что VPN-шлюзы или почтовые серверы.

Для русскоязычных ИТ-команд практический вывод тут довольно приземленный. Если в компании есть PaperCut, задача не сводится к формальному «накатить патч». Нужно убедиться, что установлен именно Release 2, ограничить доступ к административному веб-интерфейсу, проверить логи и вторичные серверы и не забыть о системах, которые висят на старых версиях. А более широкий вывод еще неприятнее: уязвимости PaperCut в очередной раз показывают, что периферийная инфраструктура остается удобной целью, а экстренный патч уже не гарантирует, что первая версия защиты выдержит встречу с исследователями и атакующими.

Поделиться: Telegram X LinkedIn