PaperCut пусна второ извънредно обновяване за сигурност за две активно експлоатирани уязвимости в своя софтуер за управление на печата PaperCut NG и MF, след като изследователи откриха множество начини за заобикаляне на първоначалните корекции.

Както BleepingComputer съобщи вчера, PaperCut предупреди, че хакери експлоатират уязвимост при zero-day атаки срещу сървъри на клиенти и пусна първоначална извънредна корекция за сигурност за версии 25 и 26 на PaperCut NG/MF.

По онова време обаче компанията не беше разкрила CVE идентификатори или технически подробности за уязвимостите, заявявайки, че задържа информацията, докато разследва атаките и дава време на клиентите да приложат извънредните корекции.

Сега PaperCut сподели технически подробности и CVE идентификатори за двете уязвимости, проследявани като CVE-2026-82078 и CVE-2026-81578. Тези уязвимости могат да бъдат свързани във верига, за да се заобиколи удостоверяването и да се изпълни код на уязвимите сървъри.

CVE-2026-81578 е уязвимост от висока степен на опасност за заобикаляне на удостоверяването, оценена с 8.8, която засяга уеб интерфейса за управление на PaperCut NG/MF.

„При специфични условия неудостоверени отдалечени заявки, насочени към административни функции, могат да задействат действия в бекенда преди приключването на проверките за валидиране на достъпа“, обяснява актуализираното предписание на PaperCut.

Втората уязвимост, проследявана като CVE-2026-82078, е критичен дефект за несигурно динамично зареждане на класове с оценка 9.4, който съществува в инструментите за свързване с бази данни на PaperCut.

Приложението зарежда класове драйвери за бази данни въз основа на конфигурируеми имена на драйвери, без да ги валидира спрямо одобрен списък с разрешени адреси.

„Ако атакуващ може да манипулира параметрите за конфигуриране на системата, това позволява изпълнението на произволен Java байткод, намиращ се в пътя на класовете (classpath) на приложението, под контекста за сигурност на сървърния процес на PaperCut“, обяснява PaperCut.

Фирмата за киберсигурност watchTowr, която работи с PaperCut по време на инцидента, заяви в LinkedIn, че уязвимостите позволяват на неудостоверени атакуващи да заобиколят удостоверяването и да получат отдалечено изпълнение на код върху засегнатите инстанции на PaperCut NG/MF.

Издадена е втора извънредна корекция за сигурност

В петък PaperCut пусна Emergency Patch Release 2 – актуализирана корекция за сигурност, която включва допълнително заздравяване, разработено след по-нататъшен анализ с нейния вътрешен екип по сигурността и изследователи от Huntress и watchTowr.

„След по-нататъшна работа с нашия вътрешен екип по сигурността и външни изследователи, включително Huntress и watchTowr, пуснахме актуализирана извънредна корекция (Release 2), която включва допълнително заздравяване извън първоначалната извънредна корекция за сигурност“, каза PaperCut.

Компанията настоятелно призовава всички клиенти да инсталират Release 2, дори ако вече са инсталирали първата извънредна корекция за сигурност.

Това второ издание идва, след като watchTowr заяви, че нейните изследователи са възпроизвели напълно уязвимостите, открили са множество заобикаляния на корекцията и са идентифицирали допълнителна уязвимост за заобикаляне на удостоверяването.

BleepingComputer се свърза с Huntress, за да научи повече за това какво са открили техните изследователи при анализа на уязвимостите, и ще актуализира статията, ако получи отговор.

Emergency Patch Release 2 е достъпен за версии 24, 25 и 26 на PaperCut NG и MF под Windows, Linux и macOS. Клиентите, работещи с версия 23 или по-ранна, се съветват да надстроят до най-новата версия, вместо да чакат корекция за тези издания.

PaperCut заявява, че Site Servers и вторичните/принт сървърите също трябва да бъдат надстроени до коригираните версии. Други компоненти, като Print Deploy и Mobility Print, не са засегнати и не изискват актуализации.

Въпреки че корекциите са налични, PaperCut призовава клиентите да ограничат достъпа до уеб интерфейсите до надеждни IP адреси, като използват правила на защитната стена, контроли за мрежов достъп или еквивалентни мерки.

Администраторите трябва също така да следят за подозрителна активност след компрометиране от процеса pc-app.exe, липсващи или съкратени файлове server.log, както и за следните грешки в server.log.

Компанията не разкрива кой стои зад атаките или какво правят авторите на заплахата, след като компрометират уязвимите сървъри.

PaperCut заяви пред BleepingComputer, че атаките изглеждат ограничени и целеви, и че задържа подробности за дейността след компрометиране, докато продължава разследването си.

„Нашето разследване за това какво правят атакуващите след компрометиране все още е активно и преждевременните подробности могат да усложнят собствената реакция на засегнатите клиенти“, каза PaperCut пред BleepingComputer.

„Какво можем да кажем: бюлетинът съветва клиентите да следят за предупреждения за откриване на проникване, крайни точки или мрежов мониторинг, свързани с PaperCut Application Server, и ние ще публикуваме индикатори за компрометиране, след като бъдат потвърдени.“

Сървърите на PaperCut и преди са били обект на атаки през 2023 г., след като атакуващите започнаха да експлоатират CVE-2023-27350 – уязвимост за заобикаляне на удостоверяването и отдалечено изпълнение на код.

Тези атаки в крайна сметка бяха свързани с множество киберпрестъпници, включително операциите за рансъмуер Clop и LockBit, както и подкрепяни от иранската държава хакерски групи.