PaperCut Zero-Days: Два Баги, Два Патчі, Один Поганий Вікенд
Принт-сервери — це сантехніка офісу. Про нихніхто не думає, доки щось не засмічується, а до того моменту, коли відчуєш запах, вода вже просочилась під підлогу. Саме в такій ситуації опинились адміністратори PaperCut в останньому тижні серпня: вони дивились на аварійний патч, якому ще до висихання чорнила знадобився власний аварійний патч.
Два zero-day. Два виправлення за один день. І компанія з безпеки, яка тихо зазначила, що обходи патча вже лежали на верстаку до того, як вийшов перший реліз.
Що Сталося
Хронологія щільна і варта детального розгляду. 26 серпня Huntress зафіксував перші спроби експлуатації проти клієнтів PaperCut NG/MF. Наступного дня PaperCut Software опублікував бюлетень безпеки. 28 серпня вендор випустив аварійний патч для версій 25 і 26, а пізніше того ж дня — другий аварійний патч із посиленням захисту для версії 24.
Як повідомляє SecurityWeek, те, що спочатку виглядало як один zero-day, виявилось двома. Другий патч був спровокований WatchTowr, який знайшов кілька способів обходу першого виправлення, а також додаткову вразливість обходу автентифікації на додаток до тих, які PaperCut вже намагався усунути.
Інакше кажучи, труби не просто текли. Вище за течією існував ще один витік, якого ніхто не помітив.
У центрі подій — два CVE: CVE-2026-81578, вразливість обходу автентифікації високого ступеня серйозності, яка дозволяє віддаленому неавтентифікованому зловмиснику змінювати певні системні конфігурації, та CVE-2026-82078, критична проблема небезпечного динамічного завантаження класів у утилітах підключення до бази даних. У неділю PaperCut зазначив, що його команди ще працюють над офіційним релізом, який повністю усуває обидві вразливості. Індикатори компрометації опубліковано.
Huntress підтвердив атаки щонайменше проти двох клієнтів. Зафіксована активність зосередилась на розвідці системи — без вторинного шкідливого програмного забезпечення, без командно-контрольного трафіку та без механізмів закріплення в отриманих корисних навантаженнях. Хто стоїть за атаками і з якою метою — досі незрозуміло. За даними ShadowServer Foundation, близько 1 000 інстансів PaperCut наразі відкриті в інтернеті — більшість у Північній Америці та Європі.
Технічна Анатомія
Цікавість тут не в кожній вразливості окремо. Цікавість — у ланцюжку. CVE-2026-81578 дає можливість змінювати параметри системної конфігурації без автентифікації. CVE-2026-82078 дозволяє цим параметрам конфігурації впливати на динамічне завантаження класів в утилітах підключення до бази даних. Разом вони дають, за власними словами PaperCut: "Якщо зловмисник може маніпулювати параметрами системної конфігурації, це уможливлює виконання довільного Java-байткоду, що знаходиться в classpath застосунку, під контекстом безпеки процесу сервера PaperCut."
Ось уся проблема сантехніки в одному реченні. Обхід автентифікації — не кінцева мета. Обхід автентифікації — це гайковий ключ, яким можна відкрутити з'єднання. Щойно вдається переписати конфігурацію, завантажувач класів стає примітивом для віддаленого виконання коду, що запускається з правами, які має служба PaperCut. У типовому розгортанні це не обмежена роль. Принт-сервери традиційно працюють із широким доступом до файлової системи, мережевим доступом до каталогів користувачів і нерідко з доменними обліковими даними.
Кожен, хто о третій ночі вдивлявся в Java classpath, намагаючись зрозуміти, чому підвантажується не та версія JAR-файлу, знає, як виглядає цей клас вразливостей. Небезпечне динамічне завантаження класів — повторювана категорія болю ще з часів Log4Shell, і вона живе по сусідству з вразливостями десеріалізації та template injection. Рекомендації OWASP щодо цього патерну незмінні вже роками: ніколи не дозволяйте ненадійним вхідним даним вирішувати, який клас завантажувати.
Причина, чому подальші знахідки WatchTowr мають таке велике значення, полягає в тому, що обходи патчів у вразливостях, керованих параметрами конфігурації, майже неминучі, коли перше виправлення має вузький охват. Якщо патч закриває конкретні імена параметрів, форма вразливості залишається незмінною, а закривається лише той конкретний прохід, через який пройшов дослідник. Саме так і виходить, що два патчі випускають за один день. Другий, імовірно, усуває патерн, а не конкретний випадок.
Формулювання в рекомендації PaperCut — «все ще працюємо над офіційним релізом» — свідчить про те, що сам вендор вважає виправлення незавершеним. Ставтесь до будь-якого пропатченого сервера як до системи зі зниженим ризиком, а не як до чистої.
Хто Постраждає
Управління друком звучить як IT-проблема, а не проблема безпеки. Це пастка. PaperCut NG/MF широко розгорнутий в університетах, лікарнях, юридичних фірмах, державних органах і середніх підприємствах — саме в тих середовищах, де скомпрометований внутрішній сервер може протягом кількох годин надати доступ до даних відділу кадрів, фінансових записів або медичної інформації.
Близько 1 000 відкритих інстансів в публічному інтернеті — це миттєвий заголовок, але реальне охоплення більше. Більшість серверів PaperCut розміщені за файрволом, тому зовнішнє сканування недораховує їх. Будь-який зловмисник, який вже має початковий доступ до корпоративної мережі — фішингові облікові дані, плацдарм у VPN, скомпрометований ноутбук підрядника — тепер має добре задокументований і широко опублікований шлях до виконання коду на сервері, який, ймовірно, зберігає облікові дані службових акаунтів із широкими правами.
Історія невтішна. Каталог KEV від CISA вже містить три інші вразливості PaperCut. Дві з них були використані в атаках з вимогою викупу. Кампанії Cl0p і LockBit 2023 року проти інстансів PaperCut ще настільки свіжі, що більшість фахівців із реагування на інциденти можуть процитувати IoC напам'ять. Оператори програм-вимагачів люблять такі продукти: високі привілеї, низька частота патчування, низька видимість для інструментів SOC.
Галузі, за якими я б найбільше стежив у наступні 90 днів, — це охорона здоров'я та вища освіта: обидві активно використовують PaperCut і традиційно повільно патчуються. Юридичні та фінансові компанії, що запускають PaperCut on-prem, особливо менші без виділеного управління вразливостями, — наступний рівень. Постачальники послуг керованого друку, які хостять PaperCut для кількох клієнтів, — найм'якша і найпривабливіша ціль: одна компрометація, безліч постраждалих нижче за ланцюжком.
Те, що зафіксована активність поки що обмежується лише розвідкою, не заспокоює. Саме так виглядає перший хід перед справді цікавим.
Посібник для Команд Безпеки
Цього тижня, якщо ви використовуєте PaperCut де завгодно, вважайте його скомпрометованим, доки не доведено протилежне. Застосуйте другий аварійний патч, а не лише перший. Отримайте IoC, опубліковані PaperCut, і перевірте їх щонайменше за 30 днів журналів, враховуючи, що перша зафіксована експлуатація сталася 26 серпня, а розвідувальна активність, як правило, передує публічному розголошенню.
Приберіть сервер із публічного інтернету. Немає жодної законної причини, щоб консоль управління друком була доступна з довільних IP-адрес. Розмістіть її за VPN, зворотним проксі з mutual TLS або проксі з ідентифікаційним доступом. Якщо серед приблизно 1 000 відкритих інстансів ShadowServer є ваш — це найефективніша зміна, яку ви можете зробити сьогодні.
Змініть облікові дані будь-яких службових акаунтів, які зберігає сервер PaperCut. Принт-сервери, приєднані до домену, часто кешують облікові дані, корисні далеко за межами задач друку. Вважайте, що будь-які секрети на цьому сервері скомпрометовані.
Сегментуйте сервер. Управлінню друком не потрібен мережевий доступ до ваших фінансових систем, системи контролю версій або постачальника ідентифікаційних даних. Якщо такий доступ наразі є, виправте мережеву політику раніше, ніж усе інше. Перевірте обидва CVE в базі даних MITRE, коли деталі будуть остаточно визначені, і налаштуйте правила виявлення на поведінку завантаження класів, а не лише на конкретні імена параметрів із поточної рекомендації.
Нарешті, проінформуйте керівництво. Два патчі за день, вендор, який ще завершує офіційне виправлення, і підтверджена активна експлуатація — саме така ситуація закінчується засіданням ради директорів із запізненням на три тижні. Займіться цим зараз.
Ключові Висновки
- Два zero-day, CVE-2026-81578 та CVE-2026-82078, поєднують обхід автентифікації з довільним виконанням Java-байткоду в контексті безпеки сервера PaperCut.
- PaperCut випустив два аварійні патчі 28 серпня після того, як WatchTowr знайшов обходи першого виправлення. Вендор ще працює над офіційним повним релізом.
- Huntress зафіксував першу експлуатацію 26 серпня — наразі обмежену розвідкою системи щонайменше проти двох клієнтів, без подальших корисних навантажень.
- За даними ShadowServer, близько 1 000 інстансів PaperCut відкриті в інтернеті, здебільшого в Північній Америці та Європі. Дві попередні вразливості PaperCut у KEV від CISA вже використовувались у атаках з вимогою викупу.
- Застосуйте другий аварійний патч, приберіть сервер із публічного інтернету, змініть службові облікові дані та перевірте опубліковані PaperCut IoC щонайменше за останні 30 днів.
Повернемось до сантехніки. Коли з'являється витік і друге виправлення сантехніка встановлюється ще до того, як перше повністю схопилось, ви не святкуєте, що крапання припинилось. Ви перевіряєте стелю знизу на підтьоки. Адміністратори PaperCut мають робити саме це цього тижня: виходити з припущення, що вода вже проникла туди, куди не мала, і шукати її — замість того, щоб вірити, що труби сухі.
Часті Запитання
П: Що таке CVE-2026-81578 та CVE-2026-82078?
CVE-2026-81578 — це вразливість обходу автентифікації високого ступеня серйозності в PaperCut NG/MF, яка дозволяє віддаленому неавтентифікованому зловмиснику змінювати системні конфігурації. CVE-2026-82078 — критична вразливість небезпечного динамічного завантаження класів в утилітах підключення до бази даних. У поєднанні вони дозволяють виконувати довільний Java-байткод на сервері PaperCut.
П: Чи активно експлуатується вразливість PaperCut?
Так. Huntress зафіксував спроби експлуатації починаючи з 26 серпня 2026 року щонайменше проти двох клієнтів. Активність поки що зосереджена на розвідці системи — без вторинного шкідливого програмного забезпечення та механізмів закріплення у відновлених корисних навантаженнях. Атрибуція та мотивація залишаються незрозумілими.
П: Чи повністю усуває проблему аварійний патч?
PaperCut випустив два аварійні патчі 28 серпня — другий усуває обходи, знайдені WatchTowr у першому. У неділю вендор заявив, що його команди ще працюють над офіційним релізом, який повністю виправляє обидва CVE, тому пропатчені інстанси слід вважати такими зі зниженим ризиком, а не повністю виправленими.
Критичний обхід автентифікації NetScaler спричиняє екстрений цикл встановлення патчів
Обхід автентифікації з оцінкою CVSS 9.3 у NetScaler ADC і Gateway змушує команди платформ перейти в режим екстреного патчування та переосмислити вибір вендора.
Порожня сторінка Yahoo та справжня ціна «стабільного» зростання в кібербезпеці
Зламана сторінка Yahoo Finance нагадує: наратив про «стабільне зростання» кібербезпеки продають радам директорів раніше, ніж його перевіряють платформні команди, що фактично платять за це.
Індійська AI-платформа для торгівлі за ціною нижче рупії та цінова крива, яку ніхто не врахував
AI-інструмент ринкової аналітики для індійських роздрібних трейдерів за ціною нижче чашки чаю змушує кожного фінтех-лідера переосмислити unit-економіку аналітичної інфраструктури.




