PaperCut потвърди, че хакери активно експлоатират некоригирана уязвимост в своя широко използван софтуер за управление на печата PaperCut NG и PaperCut MF. Това принуди компанията да пусне спешна корекция за сигурност само няколко часа след изпращането на първото си предупреждение.

Австралийският доставчик заяви, че неговият екип за реагиране при инциденти по сигурността разследва „потвърдени инциденти с клиенти“ и се отнася към въпроса с най-висок приоритет, въпреки че все още не е назначен официален CVE идентификатор.

Според бюлетина за сигурност на PaperCut, уязвимостта засяга всяка поддържана в момента версия на PaperCut NG и PaperCut MF, което прави номера на версията без значение за излагането на риск.

Компанията е била предупредена за проблема от вътрешните екипи за сигурност и дигитална криминалистика на университетски клиент, чиито констатации са позволили на инженерите на PaperCut да възпроизведат проблема и да потвърдят, че той активно се експлоатира в реални условия.

Подробности за техническата причина за уязвимостта остават неразкрити, докато разследването продължава, но спешността на реакцията, включително пускането на извънредна версия в същия ден, сигнализира за сериозен вектор за отдалечено експлоатиране срещу сървъри с достъп до интернет.

PaperCut съветва всеки клиент, чийто Application Server е достъпен от обществения интернет, незабавно да ограничи достъпа до доверени IP диапазони, като например вътрешни мрежи, използвайки правила на защитна стена или еквивалентни контроли за мрежов достъп.

От решаващо значение е, че компанията подчерта, че организациите трябва да предприемат тази стъпка сега, дори ако не са забелязали никаква подозрителна дейност, тъй като липсата на предупредителни знаци не потвърждава, че дадена система е безопасна.

Екипите по сигурността също така са помолени да търсят възможни признаци за компрометиране. Подозрително поведение след експлоатация, произлизащо от процеса pc-app.exe, липсващи или неочаквано съкратени server.log файлове и специфични записи в лог файловете, четящи „ERROR No suitable driver found for jdbc:no:x“ или „ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST“, могат да показват засегната система.

PaperCut обаче предупреди, че липсата на тези артефакти не изключва пробив и планира да публикува потвърдени индикатори за компрометиране с напредването на разследването.

В 2:10 ч. AEST на 28 август 2026 г. PaperCut пусна извънредни, извънредни версии за клоновете v25 и v26 на NG и MF, обхващащи инсталационни програми за Windows, Linux и macOS.

Компанията изрично ги определи като спешни версии, а не като стандартни софтуерни актуализации, предназначени специално за администратори, работещи с публично достъпни сървъри, които не могат по друг начин да изолират системите си от интернет. Версия за по-стария клон v24 все още се разработва и PaperCut настоятелно съветва всички клиенти да надградят до най-новата налична версия, където това е осъществимо.

Това не е първият път, когато платформата за управление на печата на PaperCut привлича вниманието на атакуващи; предишна уязвимост за заобикаляне на автентификацията от 2023 г., CVE-2023-27351, беше експлоатирана от филиали на рансъмуер и дори се появи отново в каталога с известни експлоатирани уязвимости на CISA по-рано тази година.

Имайки предвид тази история, изследователите по сигурността очакват тази най-нова уязвимост бързо да привлече вниманието на атакуващи, сканиращи за уязвими сървъри, което прави бързото инсталиране на корекции за сигурност и мрежовата сегментация от съществено значение за всяка организация, която използва PaperCut в производствена среда.