Злонамерени субекти експлоатират наскоро коригирана уязвимост в сигурността на PaperCut NG и MF за изпълнение на произволен код върху засегнати инстанции, докато компанията пусна ново спешно обновяване с допълнително укрепване на защитата.

„Тази уязвимост дава на неудостоверен атакуващ отдалечен контрол над доверената конфигурация на PaperCut, което може да се използва за изпълнение на произволен Java код в процеса на приложението“, споделят изследователите от Huntress Джон Хамънд и Андрю Бранд.

По-конкретно, атакуващият може да се възползва от неудостоверена заявка, за да направи промени в конфигурацията на сървъра и в крайна сметка да постигне изпълнение на код. От Huntress обясняват уязвимостта по следния начин:

В некоригираните версии на PaperCut NG и PaperCut MF специално изработена заявка може да се отнася до една страница, която се рендерира за отговора, и друга страница, която притежава компонента или действието, което се изпълнява.

Проверката за оторизация на PaperCut може да се довери на рендерираната страница и да пропусне необходимите разрешения за компонента зад нея. Открихме, че по този начин може да се използва неудостоверена заявка за извършване на промени в конфигурацията на сървъра. Това позволява достъп до чувствителни крайни точки, които могат да задействат опасни действия, и в крайна сметка позволява на киберпрестъпник да изпълни произволен код под негов контрол.

Оттогава PaperCut публично оповести две уязвимости:

  • CVE-2026-82078 (CVSS оценка: 9.4) – уязвимост за безопасно динамично зареждане на класове съществува в инструментите за връзка с базата данни на PaperCut MF и PaperCut NG. Приложението създава инстанции на класове на драйвери за бази данни въз основа на конфигурационни имена на драйвери, без да ги проверява спрямо списък с одобрени драйвери.
  • CVE-2026-81578 (CVSS оценка: 8.8) – уязвимост за неправилен контрол на достъпа съществува в уеб интерфейса за управление на PaperCut MF и PaperCut NG. При специфични условия неудостоверени отдалечени заявки, насочени към административни функции, могат да задействат действия в бекенда преди приключването на проверките за валидиране на достъпа.

Това развитие идва, след като PaperCut пусна втора спешна корекция за сигурност, за която заяви, че включва „допълнително укрепване извън първоначалната спешна корекция“. Австралийската компания все още не е споделила подробности за естеството на злонамерената дейност, използваща уязвимостите като оръжие.

„Към момента нямаме достатъчно доказателства, за да определим крайната цел на авторите на заплахата“, заяви Джон Хамънд, старши главен изследовател по сигурността в Huntress, пред The Hacker News. „Въз основа на това, което наблюдавахме, дейността изглежда съответства на ранен етап на разузнаване или валидиране, включително команди за идентифициране на потребителския акаунт на жертвата и операционната система.“

Според компанията за проактивно управление на излагането на рискове watchTowr, атакуващите свързват двете уязвимости в рамките на верига, за да заобиколят удостоверяването и да получат отдалечено изпълнение на код на засегнатите инстанции.

„CVE-2026-81578 ви позволява да заобиколите удостоверяването и оттам можете да редактирате конфигурационен файл, за да експлоатирате CVE-2026-82078 и да получите отдалечено изпълнение на код (RCE)“, сподели Джейк Нот, ръководител на отдела за анализ на заплахи в watchTowr, пред The Hacker News.

Компанията за киберсигурност заяви, че е открила и множество заобикаляния на корекциите, както и допълнителна уязвимост за заобикаляне на удостоверяването, като добави, че едно от заобикалянията на защитите е отстранено във втората спешна корекция за сигурност. Въпреки това са идентифицирани нови заобикаляния, засягащи последната, напълно обновена версия.

От Huntress заявиха, че са наблюдавали ограничена експлоатация в две клиентски среди, при която атакуващите изпълняват Base64-кодирани команди на целевия сървър като част от дейностите след компрометиране, за да определят потребителския акаунт и операционната система с помощта на свързаната команда „whoami & ver“.

Като част от атаката се внедрява и Java .class файл, който е независим от операционната система и може да изпълнява команди под Linux или Windows системи за снемане на отпечатък на машината и получаване на списък с файловете, съхранявани на компютъра. Данните се записват във файл с име „Udydn.out“ в път „/data/content/“, релативен на инсталационната директория на програмата.

След като тази стъпка приключи, .class файлът изтрива „Udydn.out“, файла „server.log“ на сървъра и файла „/data/internal/derby.log“.

В друг инцидент, регистриран на 27 август 2026 г., се твърди, че злонамерените субекти са използвали различна версия на .class файла, която изпълнява модифицирана версия на командата, за да улови и списъка с работещите процеси: „whoami & ver & tasklist“.

Препоръчва се на организациите, които използват PaperCut NG и MF в своята среда, незабавно да премахнат публичния достъп и да инсталират корекциите за сигурност възможно най-скоро. Също така се препоръчва да се ограничи уеб достъпът до PaperCut Application Server само до доверени IP адреси или да се постави зад VPN или друг контролиран административен път.

„PaperCut е основна цел за атакуващите с всякаква мотивация, тъй като не само представлява достъпна през интернет точка за навлизане в корпоративна среда, но е и съкровищница с чувствителна информация, ако отпечатаните документи могат да бъдат съхранявани и извличани“, каза Нот в изявление, споделено с The Hacker News.