Злоумышленники используют две уязвимости в PaperCut NG и MF для выполнения произвольного кода без авторизации. Это критично для многих организаций, которые полагаются на данные системы для управления документами.
Обзор уязвимостей
Исследование компании Huntress выявило, что уязвимость позволяет атакующим получить удалённый доступ к конфигурации PaperCut и выполнять Java-код внутри приложения. Главные уязвимости обозначены как CVE-2026-82078 (с оценкой CVSS 9,4) и CVE-2026-81578 (с оценкой CVSS 8,8). Первая уязвимость затрагивает загрузку классов драйверов баз данных без проверки их в белом списке, а вторая — неправильную проверку доступа на интерфейсе управления.
Как это происходит
Атакующие могут использовать специально сформированный запрос для изменения конфигурации сервера, что позволяет получить доступ к чувствительным данным и выполнить небезопасные действия. "Неаутентифицированный запрос может использоваться для внесения изменений в серверную конфигурацию, что в итоге и даёт возможность запустить произвольный код," — отметил Джон Хэммонд, старший исследователь безопасности в Huntress.
По данным watchTowr, злоумышленники уже начинают объединять обе уязвимости, чтобы обойти авторизацию. "CVE-2026-81578 позволяет обойти авторизацию, а затем редактировать конфигурационный файл для эксплуатации CVE-2026-82078," — добавил Джейк Нотт, руководитель отдела разведки угроз.
Риски для бизнеса
Для организаций, использующих PaperCut, это сигнал тревоги: уязвимости могут привести к компрометации систем и утечке данных. Если ваша компания использует PaperCut, обязательно обновите программное обеспечение до последней версии и проведите аудит безопасности.
Следующий шаг — остальные патчи и ремедиации. Следите за обновлениями от PaperCut для защиты вашей инфраструктуры.