Skip to content
RiverCore
PaperCut Zero-Day уязвимости: два бага, два патча, один плохой уикенд
PaperCut zero-daysprint server securitypatch bypassPaperCut emergency patch bypass vulnerabilityprint server zero-day exploit 2026

PaperCut Zero-Day уязвимости: два бага, два патча, один плохой уикенд

1 сен 20267 мин. чтенияJames O'Brien

Серверы печати — это сантехника офиса. О них никто не думает, пока что-то не засоряется, а к тому моменту, когда чувствуется запах, вода уже просочилась под полы. Именно в такой ситуации оказались администраторы PaperCut в последнюю неделю августа: они смотрели на экстренный патч, которому потребовался собственный экстренный патч — ещё до того, как высохли чернила на первом.

Два zero-day. Два исправления за один день. И компания по безопасности, тихо отметившая, что обходы патча уже лежали на верстаке ещё до того, как вышел первый релиз.

Что произошло

Хронология событий плотная, и её стоит разобрать по порядку. 26 августа Huntress зафиксировала первые попытки эксплуатации уязвимостей в клиентских установках PaperCut NG/MF. На следующий день PaperCut Software опубликовала бюллетень безопасности. 28 августа вендор выпустил экстренный патч для версий 25 и 26, а затем в тот же день — второй экстренный патч, добавляющий усиление защиты для версии 24.

Как сообщил SecurityWeek, то, что поначалу выглядело как единственная zero-day уязвимость, оказалось двумя. Второй патч стал следствием работы WatchTowr, которая обнаружила несколько обходов патча и дополнительную уязвимость обхода аутентификации — в дополнение к тем, которые PaperCut уже пыталась закрыть.

Иными словами, трубы не просто текли. Была вторая утечка выше по системе, которую никто не заметил.

В центре событий — два CVE: CVE-2026-81578, высококритичный обход аутентификации, позволяющий удалённому неаутентифицированному злоумышленнику изменять определённые системные конфигурации, и CVE-2026-82078, критическая проблема небезопасной динамической загрузки классов в утилитах подключения к базам данных. В воскресенье PaperCut сообщила, что её команды всё ещё работают над официальным релизом, полностью закрывающим обе уязвимости. Индикаторы компрометации опубликованы.

Huntress подтвердила атаки как минимум на двух клиентов. Наблюдаемая активность была сосредоточена на разведке системы: никакого вторичного вредоносного ПО, трафика command-and-control и постоянного присутствия в восстановленных полезных нагрузках обнаружено не было. Кто стоит за атаками и зачем — остаётся неясным. По данным ShadowServer Foundation, в настоящее время около 1000 инстансов PaperCut открыты в интернете, большинство — в Северной Америке и Европе.

Техническая анатомия

Самое интересное здесь — не каждая уязвимость сама по себе, а их цепочка. CVE-2026-81578 даёт возможность изменять параметры системной конфигурации без аутентификации. CVE-2026-82078 позволяет этим параметрам влиять на динамическую загрузку классов в утилитах подключения к базам данных. В сочетании, словами самого PaperCut: «Если злоумышленник может манипулировать параметрами системной конфигурации, это обеспечивает выполнение произвольного байткода Java, находящегося в classpath приложения, в контексте безопасности серверного процесса PaperCut.»

Вот в чём вся сантехническая проблема — в одном предложении. Обход аутентификации — это не конечная цель. Обход аутентификации — это гаечный ключ, которым откручивают соединение. Как только вы можете перезаписать конфигурацию, загрузчик классов становится вашим примитивом удалённого выполнения кода, работающим с теми привилегиями, которыми обладает служба PaperCut. В типичном развёртывании это далеко не ограниченная роль. Серверы управления печатью исторически работают с широким доступом к файловой системе, сетевым доступом к пользовательским директориям и нередко — с учётными данными, введёнными в домен.

Любой, кто в три часа ночи смотрел на Java classpath, пытаясь понять, почему подхватывается неправильная версия JAR, знаком с очертаниями этого класса уязвимостей. Небезопасная динамическая загрузка классов — это повторяющаяся категория боли, восходящая к эпохе Log4Shell, и она живёт по соседству с ошибками десериализации и template injection. Рекомендации OWASP по этому паттерну неизменны годами: никогда не позволяйте недоверенным входным данным определять, какой класс загружать.

Причина, по которой выводы WatchTowr имеют такое значение, состоит в том, что обходы патча в уязвимости, основанной на параметрах конфигурации, почти неизбежны, когда первое исправление сделано узко. Если патч блокирует конкретные имена параметров, форма уязвимости остаётся нетронутой, и закрывается лишь тот конкретный вход, через который прошёл исследователь. Именно так получается выпустить два патча за один день. Второй, по всей видимости, устраняет паттерн, а не конкретный экземпляр.

Формулировка в advisory PaperCut — «всё ещё работаем над официальным релизом» — говорит о том, что сам вендор считает это исправление незавершённым. Относитесь к любому пропатченному серверу как к имеющему сниженный риск, но не чистому.

Кто пострадает

Управление печатью звучит как IT-проблема, а не проблема безопасности. В этом и заключается ловушка. PaperCut NG/MF широко развёрнут в университетах, больницах, юридических фирмах, государственных органах и компаниях среднего бизнеса — именно в тех средах, где скомпрометированный внутренний сервер за несколько часов может открыть доступ к HR-данным, финансовым записям или медицинской информации.

Примерно 1000 открытых инстансов в публичном интернете — это непосредственная цифра, но реальный масштаб уязвимости шире. Большинство серверов PaperCut находятся за файрволом, а значит, внешнее сканирование недооценивает их количество. Любой злоумышленник, получивший первоначальный доступ к корпоративной сети — через фишинговые учётные данные, VPN, скомпрометированный ноутбук подрядчика — теперь имеет хорошо задокументированный и широко опубликованный путь к выполнению кода на сервере, который, скорее всего, хранит учётные данные сервисных аккаунтов с широкими правами.

История не щадит. Каталог KEV от CISA уже содержит три другие уязвимости PaperCut. Две из них использовались в атаках с применением программ-вымогателей. Кампании Cl0p и LockBit 2023 года против инстансов PaperCut ещё достаточно свежи, чтобы большинство специалистов по реагированию на инциденты цитировали IoC по памяти. Операторы программ-вымогателей любят такие продукты: высокие привилегии, редкое обновление, низкая видимость для SOC-инструментария.

Отрасли, которые вызывают наибольшее беспокойство в ближайшие 90 дней, — это здравоохранение и высшее образование: и потому, что они активно используют PaperCut, и потому, что исторически медленно устанавливают патчи. Юридические и финансовые компании, использующие PaperCut on-prem — особенно небольшие, без выделенного управления уязвимостями, — составляют следующий уровень. Провайдеры управляемых услуг печати, хостящие PaperCut для нескольких клиентских тенантов, — самая мягкая и привлекательная цель из всех: одна компрометация — множество пострадавших ниже по цепочке.

Тот факт, что наблюдаемая активность пока ограничивается разведкой, не утешает. Именно так выглядит первый ход перед интересным.

Инструкции для команд безопасности

На этой неделе, если вы используете PaperCut где-либо, считайте его скомпрометированным, пока не доказано обратное. Установите второй экстренный патч, а не только первый. Извлеките IoC, опубликованные PaperCut, и проведите поиск по ним минимум в 30-дневных логах — учитывая, что первая зафиксированная эксплуатация произошла 26 августа, а разведывательная активность, как правило, предшествует публичному раскрытию.

Уберите сервер из публичного интернета. Нет никаких законных причин для того, чтобы консоль управления печатью была доступна произвольным IP-адресам. Поместите её за VPN, reverse proxy с mutual TLS или identity-aware access proxy. Если среди примерно 1000 открытых инстансов по данным ShadowServer есть ваш — это самое важное изменение, которое вы можете сделать сегодня.

Смените все учётные данные сервисных аккаунтов, которые хранит сервер PaperCut. Серверы печати, введённые в домен, часто кешируют учётные данные, полезные далеко за пределами задач печати. Считайте, что все секреты на сервере скомпрометированы.

Сегментируйте сервер. Управление печатью не нуждается в боковом сетевом доступе к вашим финансовым системам, системе контроля версий или провайдеру идентификации. Если такой доступ в настоящее время существует — исправьте сетевую политику прежде всего остального. Проверьте оба CVE в базе данных MITRE по мере уточнения деталей и настройте правила обнаружения на поведение загрузки классов, а не только на конкретные имена параметров из текущего advisory.

Наконец, проинформируйте руководство. Два патча за один день, вендор, всё ещё завершающий официальное исправление, и подтверждённая активная эксплуатация — именно такие ситуации заканчиваются обсуждением на совете директоров с трёхнедельным опозданием. Возьмите инициативу сейчас.

Ключевые выводы

  • Два zero-day — CVE-2026-81578 и CVE-2026-82078 — в цепочке объединяют обход аутентификации с выполнением произвольного байткода Java в контексте безопасности сервера PaperCut.
  • PaperCut выпустил два экстренных патча 28 августа после того, как WatchTowr обнаружила обходы в первом исправлении. Вендор всё ещё работает над официальным полным релизом.
  • Huntress зафиксировала первую эксплуатацию 26 августа; на данный момент активность ограничена разведкой системы как минимум у двух клиентов, последующих полезных нагрузок пока не обнаружено.
  • По данным ShadowServer, около 1000 инстансов PaperCut открыты в интернете, преимущественно в Северной Америке и Европе. Две предыдущие уязвимости PaperCut из каталога KEV CISA уже использовались в атаках с программами-вымогателями.
  • Установите второй экстренный патч, уберите сервер из публичного интернета, смените сервисные учётные данные и проведите поиск по IoC, опубликованным PaperCut, за последние минимум 30 дней.

Возвращаясь к сантехнике: когда возникает утечка и второе исправление водопроводчика устанавливается ещё до того, как застыло первое, вы не радуетесь тому, что капель прекратилась. Вы осматриваете потолок внизу в поисках пятен. Именно это должны делать администраторы PaperCut на этой неделе: исходить из того, что вода уже добралась туда, куда не должна была, и искать её, а не доверять тому, что трубы сухие.

Часто задаваемые вопросы

В: Что такое CVE-2026-81578 и CVE-2026-82078?

CVE-2026-81578 — это высококритичный обход аутентификации в PaperCut NG/MF, позволяющий удалённому неаутентифицированному злоумышленнику изменять системные конфигурации. CVE-2026-82078 — критическая уязвимость небезопасной динамической загрузки классов в утилитах подключения к базам данных. В связке они позволяют выполнять произвольный байткод Java на сервере PaperCut.

В: Активно ли эксплуатируется уязвимость PaperCut?

Да. Huntress зафиксировала попытки эксплуатации начиная с 26 августа 2026 года — как минимум против двух клиентов. Активность на данный момент сосредоточена на разведке системы; вторичного вредоносного ПО и постоянного присутствия в восстановленных полезных нагрузках обнаружено не было. Атрибуция и мотивация остаются неизвестными.

В: Полностью ли экстренный патч устраняет проблему?

PaperCut выпустил два экстренных патча 28 августа, причём второй устранял обходы, найденные WatchTowr в первом. В воскресенье вендор сообщил, что команды всё ещё работают над официальным релизом, полностью закрывающим оба CVE, — поэтому пропатченные инстансы следует рассматривать как имеющие сниженный риск, а не как полностью защищённые.

JO
James O'Brien
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
Критическая уязвимость NetScaler обходит аутентификацию: экстренный цикл патчинга
NetScaler auth bypassNetScaler ADC

Критическая уязвимость NetScaler обходит аутентификацию: экстренный цикл патчинга

Уязвимость обхода аутентификации с оценкой CVSS 9.3 в NetScaler ADC и Gateway вынуждает платформенные команды перейти в режим экстренного патчинга и поставить более сложный вопрос о выборе вендора.

Пустая страница Yahoo и реальная цена «устойчивого роста» в кибербезопасности
cybersecurity growth narrativesecurity budgets

Пустая страница Yahoo и реальная цена «устойчивого роста» в кибербезопасности

Сломанная страница Yahoo Finance напоминает: нарратив «устойчивого роста» кибербезопасности продаётся советам директоров раньше, чем его проверяют платформенные команды, которые за это платят.

Индийская ИИ-платформа для трейдеров дешевле чашки чая: что это меняет
AI trading platformfintech analytics

Индийская ИИ-платформа для трейдеров дешевле чашки чая: что это меняет

ИИ-инструмент для индийских розничных трейдеров по цене ниже чашки чая заставляет каждого руководителя fintech-платформы пересмотреть unit-экономику аналитической инфраструктуры.

ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU