Две уязвимости в сигурността на софтуера за управление на печата PaperCut NG и MF, коригирани миналата седмица след експлоатирането им като уязвимости от тип нулев ден, в момента се използват злонамерено в атаки за кражба на данни.

Според PaperCut Software софтуерът се използва от 100 милиона потребители в над 70 000 организации, включително големи компании, държавни агенции и образователни институции.

Проследявани като CVE-2026-81578 и CVE-2026-82078, двата дефекта в сигурността могат да бъдат комбинирани за заобикаляне на автентикацията и получаване на дистанционно изпълнение на код (RCE) върху уязвими PaperCut NG и MF сървъри за управление на печата.

PaperCut Software пусна два комплекта спешни корекции за сигурност, за да отстрани уязвимостите в четвъртък и петък, и публикува индикатори за компрометиране (IoCs), за да помогне на специалистите по защита да блокират активните атаки. Компанията все още не е преписала атаките на конкретен извършител и не е обяснила какво правят киберпрестъпниците след компрометирането на уязвимите сървъри.

През уикенда компанията за разузнаване на заплахи Defused също потвърди, че атакуващите са започнали активно да злоупотребяват с двата дефекта в реална среда, за да крадат данни от сървърите на жертвите.

„Отбелязваме активност по експлоатиране на CVE-2026-81578 / CVE-2026-82078 (PaperCut NG/MF) в нашите капани (honeypots) от вчера късно вечерта UTC (29 август)“, заявяват от Defused. „Злонамереният субект злоупотребява със заобикалянето на автентикацията, за да прихване външното търсене на потребители в PaperCut. За разлика от RCE вектора в публичните анализи, атакуващият цели кражба на данни – извличане на базата данни чрез Derby.“

Организацията за наблюдение на интернет сигурността Shadowserver в момента проследява над 800 PaperCut MF и NG сървъра, достъпни онлайн, въпреки че няма информация колко от тях са капани за атаки или вече са защитени срещу тези вектори.

Както подкрепяни от държави хакерски групи, така и банди за рансъмуер и преди са вземали под прицел уязвимости в сигурността на PaperCut през последните няколко години.

Критична уязвимост за дистанционно изпълнение на код (CVE–2023–27350) и уязвимост за разкриване на информация с висока степен на сериозност (CVE–2023–27351) бяха комбинирани в атаки през април 2023 г., свързани с рансъмуер групите LockBit и Clop.

Microsoft разкри две седмици по-късно, че подкрепяните от иранската държава хакерски групи Muddywater и APT35 също са се присъединили към атаките.

Както обясни компанията тогава, авторите на заплахи са злоупотребили с функцията „Print Archiving“, предназначена да запазва всички документи, изпратени през сървърите за печат PaperCut.

Един месец по-късно, през май 2023 г., FBI и CISA предупредиха, че рансъмуер бандата Bl00dy също е започнала да експлоатира дефекта CVE–2023–27350 за първоначален достъп до мрежите на целевите организации.

Агенцията за киберсигурност и инфраструктурна сигурност (CISA) отбеляза друга уязвимост за дистанционно изпълнение на код (CVE-2023-2533) като активно експлоатирана през юли 2025 г.

След като атакуващите придобият валидни идентификационни данни, едва 37% от техните действия биват блокирани. Общите резултати за предотвратяване могат да прикрият какво се случва след първоначалния достъп. След като киберпрестъпниците използват легитимни пароли и профили, защитата спада рязко.