Производителят на софтуер за управление на печата PaperCut издаде спешни корекции за сигурност в петък, за да отстрани критични уязвимости в своя софтуер.

Компанията потвърди в бюлетин за сигурност, че множество клиенти са били успешно атакувани и че работи съвместно с изследователи по сигурността от Huntress и watchTowr за реагиране на инцидентите.

Уязвимостите включват дефект в контрола на достъпа (improper access-control) в PaperCut MF и PaperCut NG. Регистриран като CVE-2026-81578, този дефект позволява на неавтентифициран атакуващ да променя определени системни конфигурации. Друга уязвимост за небезопасно динамично зареждане на класове (unsafe dynamic class loading), следена като CVE-2026-82078, позволява на атакуващ да изпълнява произволен Java байткод.

„Техниката на експлоатация комбинира тези два дефекта във верига за пълно компрометиране от тип „point and shoot““, заяви Джон Хамънд, главен изследовател по сигурността в Huntress, пред Cybersecurity Dive.

Хамънд посочи, че два потвърдени случая на експлоатация от миналата седмица са включвали разузнаване в ранен етап. Той предупреди, че атаките могат бързо да ескалират, тъй като не се изисква потребителско име или парола, а на атакуващия му трябва само целеви IP адрес или име на хост, за да компрометира напълно сървъра.

От Huntress са успели да възпроизведат концептуална атака (proof-of-concept) и са открили метод за заобикаляне на първия пакет от корекции, издадени от PaperCut. Хамънд потвърди, че вторият набор от корекции за сигурност удържа срещу разработения от Huntress концептуален експлойт.

Huntress призовава всички потребители да премахнат приложението от публичния интернет и да ограничат достъпа само до доверени мрежи.

Изследователите от watchTowr също са успели да възпроизведат уязвимостите и са открили начини за заобикаляне на първоначалните корекции.

Фирмата за киберсигурност Rapid7 също потвърди, че има няколко компрометирани клиенти. Изследователите са забелязали, че след получаване на достъп до компрометиран хост, хакерите предприемат допълнителни действия.

„Наблюдавахме как атакуващите внедряват свои собствени инструменти за отдалечено управление, за да поддържат персистентност, да ескалират привилегии и да се опитват да се придвижват хоризонтално в мрежата“, каза Сет Лазарус от Rapid7.

PaperCut бе обект на сериозни атаки и през 2023 г., когато ФБР и Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) предупредиха за множество злонамерени субекти, атакуващи критична уязвимост в софтуера.

CISA добави CVE-2026-81578 към своя каталог с известни експлоатирани уязвимости (Known Exploited Vulnerabilities), а в понеделник добави и CVE-2026-82078. Агенцията постави краен срок за федералните цивилни институции да отстранят първата уязвимост до 11 септември, а втората – до 14 септември.

Ако клиент се съмнява, че сървърът му е компрометиран, PaperCut препоръчва запазване на съществуващите резервни копия, пълно преинсталиране на приложенията и възстановяване от чисто резервно копие.