В сервере печати CUPS, популярном среди пользователей Linux и Unix, были обнаружены две уязвимости, позволяющие злоумышленникам удалённо исполнять код и получать доступ к файлам на уровне root. Эта проблема затрагивает множество организаций, использующих CUPS в корпоративной среде, что делает её особенно критичной.
Что такое CUPS и почему это важно
CUPS (Common Unix Printing System) — это стандартная система печати для Unix-подобных операционных систем, включая macOS. Поскольку CUPS используется по умолчанию во многих дистрибутивах Linux и — частью экосистемы Apple, любая уязвимость может охватить огромное количество устройств и пользователей. В случае эксплуатации, последствия могут варьироваться от нарушения работы печати до полного контроля над системой злоумышленником.
Детали уязвимостей
Исследователь Ассим Вилади Оглу Манизада и его команда выявили проблемы, получившие обозначение CVE-2026-34980 и CVE-2026-34990. Первая уязвимость позволяет атакующему, не имеющему аутентификации, отправить задание на печать в общую очередь PostScript, что потенциально позволяет исполнить удалённый код. Вторая уязвимость, CVE-2026-34990, эксплуатирует уязвимости авторизации, что ещё больше увеличивает риск разрушительных атак.
По этим Манизада, несмотря на отсутствие зафиксированных случаев использования этих уязвимостей, наличие Proof of Concept (PoC) в открытую доступе может спровоцировать массовые атаки. Проблемы затрагивают версии CUPS 2.4.16, и в настоящее время официального патча для их исправления ещё нет, однако уже есть публичные коммиты с исправлениями.
Практическое значение
Для ИТ-специалистов на российском рынке эта информация важна: если ваша организация использует CUPS, стоит проверить настройки и доступ к серверу, чтобы минимизировать возможные риски. Управление конфигурациями серверов печати и обучение сотрудников по вопросам безопасности могут помочь предотвратить эксплуатацию уязвимостей. Внесение изменений в правила доступа к CUPS может значительно улучшить безопасность.
Следующий шаг — это ожидание появления официальных патчей и общих рекомендаций по устранению уязвимостей от разработчиков CUPS.