КИБЕРБЕЗОПАСНОСТЬ

PaperCut закрыл две атакуемые уязвимости штатными релизами

PaperCut выпустила NG/MF 26.0.5, 25.0.13 и 24.1.10: релизы заменяют экстренные патчи для двух уже эксплуатируемых уязвимостей.

✍️ Редакция iTech News | 12.09.2026 | ⏱ 3 мин | Источник: The Hacker News
🚨

PaperCut заменила экстренные исправления для двух активно эксплуатируемых багов полноценными maintenance-релизами: NG/MF 26.0.5, 25.0.13 и 24.1.10. Для компаний, где PaperCut управляет печатью в офисах, школах и вузах, уязвимости PaperCut уже не выглядят теорией из бюллетеня: по данным исследователей, атаки затронули сотни организаций в 48 странах.

Новые версии вышли 10 сентября и заменяют все ранее опубликованные Emergency Patch Releases, сообщает The Hacker News. В PaperCut подчеркивают, что это уже не срочные сборки, выпущенные в режиме пожарной команды, а обычные maintenance-релизы, прошедшие полный цикл QA. В них вошли исправления из экстренных патчей 1, 2 и 3, дополнительные меры усиления безопасности и правки регрессий, которые появились после быстрой реакции на инцидент.

Речь идет о двух уязвимостях: CVE-2026-81578 и CVE-2026-82078. По данным источника, обе уже используют в реальных атаках для обхода аутентификации и выполнения произвольного кода на уязвимых инсталляциях. Это неприятная связка: сначала атакующий получает способ пройти мимо входной двери, затем может запускать код на сервере, который часто стоит внутри корпоративной сети и имеет доступ к учетным данным, заданиям печати и интеграциям с каталогами.

PaperCut NG/MF — не самый громкий класс софта, пока он работает. Но именно такие сервисы часто живут годами на периметре или в полувнутренней зоне, получают доверие от администраторов и не попадают в приоритетные списки обновлений рядом с VPN, почтой и EDR. Для IT-команд это знакомая ловушка: система кажется инфраструктурной мелочью, пока через нее не начинают ходить злоумышленники.

GreyNoise и Blackpoint Cyber описали один из эпизодов эксплуатации: предполагаемый русскоязычный актор использовал две уязвимости PaperCut для проникновения как минимум в 395 организаций в 48 странах. Наибольшая концентрация жертв пришлась на образовательный сектор США. Отдельная деталь выглядит почти карикатурно, но вполне в духе 2026 года: атаки масштабировались сотнями AI-агентов на базе OpenAI Codex harness и модели DeepSeek. Автоматизация помогала быстро перебирать цели и при этом избегать организаций в России, Китае, Гонконге, Таиланде, Иране и еще 23 странах.

Активность связывают с IP-адресом 45.142.193[.]132. GreyNoise при этом не делает жесткого вывода о конечной цели кампании. По их оценке, пока неясно, собирает ли актор доступы для передачи другим группам или планирует сам развивать атаку дальше — например, до кражи данных или вымогательского шифрования. Для защитников разница важна тактически, но не стратегически: если сервер уже скомпрометирован, спор о бизнес-модели атакующего не помогает.

Практический вывод короткий: если в инфраструктуре стоит PaperCut NG/MF и на него уже накатывали emergency patch build, это не финальная точка. PaperCut рекомендует перейти на соответствующий maintenance-релиз: 26.0.5, 25.0.13 или 24.1.10. Экстренные патчи закрывали дыру быстро, но новые сборки закрывают еще и хвосты вокруг них: регрессии, hardening и дополнительные защиты от возможных цепочек атаки.

Для разработчиков и администраторов здесь есть более широкий урок. AI-агенты перестали быть только помощниками в IDE и генераторами тестов; в руках атакующих они становятся дешевой фабрикой масштабирования. Уязвимости PaperCut показывают, что скорость эксплуатации теперь может опережать привычный корпоративный цикл «оценим риск на следующем CAB». Если раньше окно между патчем и массовой атакой измерялось неделями, то теперь даже нишевой инфраструктурный продукт может за пару суток превратиться в карту доступа к сотням сетей.

Следующий рубеж для IT-команд — не просто быстрее ставить патчи, а лучше понимать, какие тихие сервисы в сети уже стали привлекательной целью. PaperCut в этой истории оказался не исключением, а симптомом: атакующие будут искать софт с высоким доверием, слабой видимостью и медленным обновлением, а автоматизированные агенты сделают такую охоту заметно дешевле.

Поделиться: Telegram X LinkedIn