Серверы PaperCut атакуют: 47% версий остаются без патча
Серверы PaperCut подвергаются атакам
Серверы PaperCut находятся под активной атакой. 47% отслеживаемых установок используют версии без патча, уязвимые для удаленного выполнения кода. PaperCut, программное обеспечение для управления печатью, используемое в школах, больницах и офисах по всему миру, подтвердило 27 августа, что уязвимость удаленного выполнения кода до аутентификации активно эксплуатируется против реальных клиентов. Исследователи из Huntress обнаружили доказательства эксплуатации в двух клиентских средах. Компания воспроизвела всю цепочку атак с нуля на чистой, неотпатченной установке. Наблюдаемая активность была сосредоточена на системной разведке. Исследователи не обнаружили вторичного вредоносного ПО, дополнительного трафика командно-контрольных центров или дальнейшего закрепления или постэксплуатации из извлеченного полезного груза.
PaperCut NG и PaperCut MF распределяют трафик печати
PaperCut — это программное обеспечение для управления печатью. Оно работает в школах, больницах и офисах по всему миру. Уязвимость CVE-2026-81578 позволяет злоумышленнику изменять конфигурацию сервера без входа в систему. Это происходит из-за ошибки авторизации, при которой сервер проверяет разрешения для отображаемой страницы, а не для выполняемого действия. Атакующий отправляет специально созданный запрос, который заставляет сервер отображать одну страницу, но фактически выполнять действие с другой. Затем этот доступ можно объединить с уязвимостью CVE-2026-82078. Эта проблема в утилитах базы данных PaperCut позволяет загружать небезопасные Java-классы. Это дает злоумышленнику возможность выполнять произвольный Java-код на сервере. Реальные атаки, которые наблюдала Huntress, были минимальны. Один инцидент длился менее двух минут. Атакующий выполнил только команды whoami и ver для идентификации учетной записи и версии Windows. Второй инцидент добавил команду tasklist для проверки запущенных процессов. Ни один из случаев не показал признаков глубокого закрепления, вторичного вредоносного ПО или последующего трафика командно-контрольных центров.
Обновиться до 25.11.75758 или поставить плагин безопасности
PaperCut выпустил экстренный патч, а затем обновил его менее чем через 24 часа после дополнительного тестирования. Исправления для версии 24 находились в разработке на момент публикации отчета. Huntress успешно воссоздала цепочку эксплойтов в тестовой среде. Исследователи смогли инициировать выполнение кода без аутентификации с удаленной системы. Атака привела к запуску charmap.exe с привилегиями SYSTEM через pc-app.exe Application Server PaperCut. Это подтверждает возможность выполнения кода с наивысшим уровнем привилегий Windows. Около 47% из примерно 2500 отслеживаемых установок PaperCut по-прежнему используют версию 23 или более раннюю. Для этих версий патч в настоящее время отсутствует. Huntress работает с PaperCut над анализом уязвимости и координацией реагирования.
Ограничить доступ к серверу PaperCut
Если ваша организация использует одну из старых версий PaperCut, безопаснее всего временно удалить сервер PaperCut Application Server из интернета. Ограничьте доступ через VPN или доверенную внутреннюю сеть до появления надлежащего исправления. Если ваш сервер PaperCut был общедоступен недавно, установка патча должна стать началом расследования, а не его завершением. Перед перезапуском сервера сохраните его журналы и файлы конфигурации. Проверьте, запускал ли pc-app.exe командную оболочку или такие инструменты, как tasklist. Ищите неожиданные файлы .class в каталоге lib сервера. Даже короткая двухминутная попытка разведки может быть ранним признаком более серьезной атаки.
Опубликовано в канале 30 августа, 15:03
Каждый материал сайта выходит в канале в тот же момент.
Источник: Security Affairs