главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 28 августа 2026 3 мин

PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках

Активная эксплуатация уязвимости PaperCut NG/MF подтверждена

Компания PaperCut Software 27 августа 2026 года сообщила об активной эксплуатации уязвимости в продуктах PaperCut NG и PaperCut MF. Компания подтвердила инциденты у клиентов и классифицировала проблему как экстренную. Уязвимости пока не присвоен идентификатор CVE, а PaperCut не раскрыла оценку CVSS, класс уязвимости, требования к аутентификации или технические детали эксплуатации. Информация об уязвимости поступила от команды безопасности и команды реагирования на инциденты одного из клиентов-университетов. PaperCut выпустила экстренные патчи для версий 25 и 26 продуктов 28 августа 2026 года. В 2023 году уязвимость CVE-2023-27350 широко эксплуатировалась злоумышленниками, включая операторов программ-вымогателей. Этот факт повышает срочность устранения новой уязвимости.

PaperCut NG/MF управляют печатью в организациях

PaperCut NG и PaperCut MF представляют собой платформы для управления печатью. Они используются в корпоративных средах, образовательных учреждениях и других организациях. Сервер приложений PaperCut предоставляет доступ к административным функциям и функционалу приложений через веб-интерфейс. Организации, чьи серверы доступны из интернета, должны в приоритетном порядке провести исправление и ограничить доступ.

Обновить до версий 25.x или 26.x, либо ограничить доступ

PaperCut считает потенциально уязвимыми все версии PaperCut NG и PaperCut MF. Клиентам с серверами приложений PaperCut, доступными из интернета, следует принять немедленные меры, даже при отсутствии подозрительной активности. Уязвимость представляет собой обход аутентификации, позволяющий злоумышленникам вызывать привилегированные компоненты PaperCut. Это может быть использовано для переконфигурации внешнего поиска по базе данных. При вызове такого поиска возможна инъекция вредоносного SQL-кода, что приводит к удаленному выполнению кода. Атака использует HTTP POST-запросы к URI, начинающимся с /app?service=direct/. Злоумышленник сначала использует запросы к ConfigEditor для изменения настроек внешнего поиска пользователей. После обхода аутентификации он может настроить их с использованием вредоносного JDBC-соединения и SQL-запроса. Для выполнения произвольных команд может использоваться JavaScript-движок Nashorn. Затем злоумышленник отправляет поисковый запрос через подделанный запрос к UserList. Это активирует внешний поиск и выполняет вредоносный SQL-запрос. PaperCut выпустила экстренные патчи для версий 25 и 26. Патч для версии 24 находится в разработке. Компания рекомендует администраторам немедленно ограничить веб-доступ только доверенными IP-адресами, например, внутренними корпоративными сетями. Для предотвращения доступа к веб-интерфейсам PaperCut из недоверенных интернет-источников следует использовать правила межсетевого экрана, средства контроля сетевого доступа или обратные прокси.

Ограничить доступ к серверам PaperCut

Организации, использующие PaperCut NG или PaperCut MF, должны в экстренном порядке установить обновления. Это особенно важно для серверов приложений PaperCut, доступных из интернета. PaperCut выпустила экстренные патчи для версий 25 и 26. Эти сборки не проходили обычный процесс выпуска и предназначены для экстренного исправления. Патч для версии 24 находится в разработке. PaperCut рекомендует администраторам немедленно ограничить веб-доступ только доверенными IP-адресами. Для этого следует использовать правила межсетевого экрана, средства контроля сетевого доступа или обратные прокси. Необходимо предотвратить доступ к веб-интерфейсам PaperCut из недоверенных интернет-источников. Для обнаружения и анализа следует отслеживать оповещения от систем обнаружения вторжений, безопасности конечных точек или сетевого мониторинга, связанные с сервером приложений PaperCut. Также следует проверять целостность логов сервера PaperCut, отсутствие или неожиданное усечение файлов server.log. Записи в server.log, такие как ERROR No suitable driver found for jdbc:no:x или ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST, могут указывать на компрометацию. PaperCut пока не опубликовала сетевые индикаторы компрометации, такие как вредоносные IP-адреса, домены или URL-адреса. Отсутствие этих индикаторов не означает, что система не была затронута.

Опубликовано в канале 28 августа, 13:33

Каждый материал сайта выходит в канале в тот же момент.

Источник: Rapid7