PaperCut реагує на активні атаки, які націлені на його платформи управління друком NG і MF, через пару вразливостей нульового дня, які можуть бути скомбіновані для досягнення неавторизованого віддаленого виконання коду. Одна з вразливостей, яка відстежується як CVE-2026-81578, є високонебезпечною подоланням автентифікації, що дає змогу віддаленому зловмиснику модифікувати конфігурацію PaperCut без попереднього входу в систему.
Оцінена на 8,8 за шкалою CVSS v4.0, ця вразливість існує в веб-інтерфейсі управління і виникає через те, що адміністративні дії обробляються до повного завершення перевірки доступу. Сама по собі, ця вада дозволяє несанкціоновані зміни конфігурації. Проте, у поєднанні з критично небезпечною помилкою CVE-2026-82078 небезпечного динамічного завантаження класів, якій є частина атаки, можливо довільне виконання Java у контексті безпеки сервера застосунків PaperCut.
Вразливості PaperCut, які використовуються, вже були зафіксовані проти середовищ клієнтів. Huntress виявила першу відому активність атаки 26 серпня 2026 року і відтворила повний ланцюг RCE до аутентифікації на стандартній установці PaperCut NG. CISA згодом додала як CVE-2026-81578, так і CVE-2026-82078 у свій каталог відомих експлуатованих вразливостей, підтверджуючи, що загроза вийшла за рамки експлуатації доказів концепції.
PaperCut тепер розглядає всі версії PaperCut NG та PaperCut MF як потенційно вражені і випустив Екстрений Патч Версії 3 для версій 24, 25 і 26. Останнє екстрене оновлення перекриває попередні патчі і додає додатковий захист після того, як дослідники та захисники виявили подальші шляхи атаки проти неповністю захищених систем.
Аналіз CVE-2026-81578
Вразливість класифікується як проблема відсутності автентифікації або неправильної системи контролю доступу, що впливає на адміністративний веб-інтерфейс PaperCut. За певних умов, спеціально сформований неавторизований запит може звернутися до бекенд-адміністративної функціональності до того, як PaperCut завершить очікувані перевірки контролю доступу.
Важливі деталі для CVE-2026-81578 стосуються різниці між сторінкою, представленою запитувачеві, і бекенд-дією, яка врешті-решт виконується. Huntress виявила, що сформований запит може навести одну сторінку для відображення у відповіді, орієнтуючись на компонент або дію, що належить іншій сторінці. Уразлива логіка авторизації PaperCut може перевіряти відображену сторінку, а не правильно дотримуватись вимог авторизації до підкладного компонента.
Це дозволяє зовнішньому зловмиснику без дійсного облікового запису PaperCut взаємодіяти з адміністративною функціональністю та змінювати конфігурацію надійного сервера.
CVE-2026-81578 впливає на PaperCut NG і PaperCut MF. Поточний екстрений консультація PaperCut обережно застосовується до всіх версій обох продуктів, поки його розслідування інциденту триває. PaperCut Hive і PaperCut Pocket не зазнали впливу, тоді як компоненти серверів Mobility Print і Print Deploy використовують окремі архітектури і також поза обсягом цієї вразливості.
Обхід автентифікації стає значно небезпечнішим при сполученні з CVE-2026-82078. Ця друга вада існує у PaperCut’s утилітах підключення до бази даних та передбачає небезпечне динамічне завантаження класів. Програмне забезпечення може ініціалізувати класи драйвера баз даних, використовуючи настроювані імена драйверів, без обмеження їх до затвердженого списку.
Зазвичай, експлуатація CVE-2026-82078 вимагає високих привілеїв, оскільки зловмиснику потрібно мати можливість маніпулювати відповідними параметрами конфігурації. CVE-2026-81578 забезпечує цей відсутній крок: неавторизований зловмисник може спочатку змінити настройки довіреного сервера, а потім зловживати поведінкою завантаження класів для виконання довільного байт-коду Java, який вже є на шляху класу додатка.
На практиці це перетворює дві вразливості з різними умовами передумови в ланцюг RCE до аутентифікації.
Huntress відтворив ланцюг проти PaperCut NG версії 25.0.11.75758. У своєму тесті, віддалений неавторизований запит спричинив виконання charmap.exe як SYSTEM під процесом PaperCut pc-app.exe Application Server, демонструючи, що успішна експлуатація може перетнути експонований веб-інтерфейс у виконання команд операційної системи з високими привілеями.
На даний момент доступний робочий PoC для CVE-2026-81578 у комбінації з CVE-2026-82078, а також з’явились публічні експлуатаційні посилання у базах даних вразливостей та засобах безпеки. Це суттєво знижує бар’єр для сканування та використання непатчених систем, доступних в Інтернеті.
Реальні атаки відбувалися навіть до того, як з’явились усі технічні деталі у відкритому доступі. Huntress спостерігав за експлуатацією у двох клієнтських середовищах, причому перший інцидент стався 26 серпня. Одна атака тривала менше двох хвилин і виконала команди розвідки з кодуванням Base64, які декодувались у:
whoami & ver
Другий інцидент розширив послідовність розвідки до:
whoami & ver & tasklist
Ці команди дозволили зловмисникам визначити під якою ідентифікацією виконується PaperCut, версію Windows та активні процеси.
Зловмисники також доставили шкідливі Java .class файли через вразливий сервер. Huntress відновив одне навантаження як:
lib/Udydn.class
Дослідники також спостерігали незвичайний шлях бази даних Apache Derby у пам’яті, що закінчувався на:
memory:C:Program FilesPaperCut MFserverdatainternalpwn
Друга подія завантаження бази даних відбулася безпосередньо перед виконанням коду, що робить її артефактом з високою впевненістю для спостережуваного ланцюга атаки.
Наступне розслідування PaperCut показує, що поведінка зловмисників з того часу загострилась до простої розвідки. Постачальник описує другу хвилю проти систем, які були не повністю захищені, з більш складною діяльністю після компрометації, ніж спостерігалася в перші дні кампанії.
Пізніше спостережувані послідовності команд включали доменну та сесійну розвідку з nltest, quser та перерахуванням директорій, після чого відбувались завантаження законного програмного забезпечення для віддаленого доступу. PaperCut задокументував, що зловмисники завантажували агента SimpleHelp і AnyDesk, при цьому SimpleHelp був встановлений як постійна служба Windows під назвою Remote Access Service, що працює як LocalSystem.
Ця діяльність показує, чому обхід автентифікації не слід оцінювати ізольовано. Коли скомбіновано з виконанням коду, сервер застосунків PaperCut, орієнтований на Інтернет, може стати початковою точкою доступу для зловмисників з віддаленим доступом, розвідки, збереження та потенційно подальших латеральних рухів.
Точна дата первинного виявлення не була публічно розголошена. PaperCut вперше опублікував свою термінову консультацію 27 серпня 2026 року після підтвердження активних інцидентів клієнтів, призначив ідентифікатори CVE, коли розслідування розвинулося, і випустив початковий екстрений патч 28 серпня.
CISA додала вразливість у свій каталог KEV 31 серпня 2026 року з кінцевим терміном усунення 14 вересня 2026 року для федеральних організацій, на які поширюється директива. Відоме використання вірусів-здирників наразі вказується як невідоме.
PaperCut і Huntress тепер опублікували корисні IOC для CVE-2026-81578, хоча захисники повинні пам’ятати, що зловмисники можуть змінювати імена шкідливих програм, інфраструктури та інструментарій після експлуатації.
Методи пом’якшення CVE-2026-81578
Основна рекомендація PaperCut полягає у негайному вилученні серверів застосунків PaperCut NG/MF з прямого доступу до Інтернету. Якщо сервер застосунків публічно доступний, організації повинні обмежити його веб-інтерфейси до надійних IP-адрес за допомогою правил фаєрволу, контролю доступу до мережі, VPN або іншого контрольованого адміністративного шляху доступу. Це слід зробити навіть якщо не було виявлено підозрілої активності.
Для підтримуваних розгортань, адміністраторам слід встановити Екстрений Патч Версії 3, виданий 1 вересня 2026 року. Версія 3 перевершує Версію 1 та Версію 2, тому клієнтам не потрібно спочатку встановлювати попередні екстрені пакети. PaperCut рекомендує, щоб системи, орієнтовані на Інтернет, ще раз оновились, навіть якщо вже була встановлена Версія 1 або Версія 2.
Поточні екстрені патчі покривають версії PaperCut NG/MF:
- 26
- 25
- 24
Організаціям, що працюють на версії 23 або старіше, слід оновитися до поточної підтримуваної версії, а не чекати окремого екстреного патча. PaperCut чітко рекомендує оновлюватися з версій, що передують v24, до останнього доступного випуску.
Адміністраторам слід також усувати проблеми на серверах сайтів і вторинних/принт-серверах, а не тільки на основному сервері застосунків. PaperCut стверджує, що Mobility Print, Print Deploy servers, User Client software, Print Deploy clients і Mobility Print installer не постраждали від цього інциденту.
Виявлення CVE-2026-81578 повинно починатися з ідентифікації кожного Серверу Застосунків PaperCut NG і MF та визначати, чи був він у будь-який час зовнішньо доступний, починаючи з 26 серпня, коли Huntress вперше зафіксував експлуатацію.
Щоб виявити експлуатацію CVE-2026-81578 або посткомпромісну активність, захисники повинні перевірити журнали PaperCut, телеметрію кінцевих точок, мережеві записи та активність файлової системи на наступні індикатори:
- Підозрілі дочірні процеси, що виникають з pc-app.exe або pc-app
- Зниклі, видалені або несподівано усічені файли server.log
- ПОМИЛКА Немає підходящого драйвера знайденого для jdbc:no:x
- ПОМИЛКА DatabaseUtils – Помилка бази даних при пошуку cardID: VALUES CAST
- URL бази даних: jdbc:derby:memory:pwn;create=true
- Помилка бази даних при пошуку cardID: VALUES CAST(X’cafebabe
- URL бази даних: jdbc:no:x Драйвер БД: <5-символьне випадкове ім’я>
- Несподівані п’ятисимвольні .class файли під <install>serverlib
- Відповідні .cmd або .out файли під <install>serverdatacontent
- cmd.exe, викликаний службою PaperCut
- Виконання whoami, ver, tasklist, nltest або quser з дерева процесів PaperCut
- Несподівана розгортка SimpleHelp або AnyDesk
- Служба Windows під назвою Remote Access Service
- SimpleService.exe запускається з каталогу JWrapper-Remote Access
PaperCut застерігає, що зловмисники можуть видаляти тимчасові файли в міру прогресування атаки, тому відсутність цих артефактів не доводить, що система ніколи не була скомпрометована.
Організації також повинні зберігати докази до оновлення або перезавантаження експонованої системи. Huntress рекомендує скопіювати всю директорію PaperCut server/logs, стан конфігурації, дерева процесів, записи зворотного проксі та фаєрволу, DNS і мережевих потоків, а також докази нещодавно створених служб, запланованих завдань, автозапусків або файлів.
Процес пом’якшення CVE-2026-81578 повинен іти далі за латання, коли є докази компроментації. PaperCut рекомендує забезпечити поточні резервні копії, повністю стерти та відновити Сервер Застосунків, а також відновити з чистої резервної копії, створеної перед підозрілою активністю.
Команди безпеки також повинні переглянути адміністративні облікові дані, облікові записи служб, токени, доступ до Active Directory і системи, що досяжні з скомпрометованого сервера. Оскільки Сервер Застосунків PaperCut може працювати з правами системи або подібними привілеями, успішна експлуатація може надати зловмисникам значні можливості після компрометації.
Швидка послідовність екстрених патчів PaperCut також показує, чому захисники повинні підтверджувати, що вони використовують останні засоби пом’якшення, а не припускати, що попередній гарячий виправлення є достатнім. Дослідники виявили додаткові обхідні шляхи після першого екстреного випуску, Версія 2 додала подальше зміцнення, а Версія 3 згодом закрила додаткові шляхи атаки, спостережувані в дикій природі.
FAQ
Що таке CVE-2026-81578 і як це працює?
CVE-2026-81578 є вразливістю обходу автентифікації у веб-інтерфейсі управління PaperCut NG та MF. Спеціально сформовані неавторизовані запити можуть викликати виконання дій бекенд-адміністрації до завершення перевірок контролю доступу, дозволяючи зловмисникам змінювати конфігурацію системи. Коли вона об’єднується з CVE-2026-82078, ці зміни конфігурації можуть бути використані для виклику небезпечного завантаження класів Java і досягнення віддаленого виконання коду до автентифікації.
Коли CVE-2026-81578 було вперше виявлено?
Точна приватна дата виявлення не була розголошена. PaperCut публічно попередив клієнтів про активну експлуатацію 27 серпня 2026 року після підтверджених інцидентів клієнтів, тоді як Huntress виявив активність атаки з 26 серпня. Запис CVE був публічно випущений 28 серпня.
Який вплив CVE-2026-81578 на системи?
Сам по собі, успішна експлуатація дозволяє неавторизованому зловмиснику змінювати чутливу конфігурацію PaperCut. У спостережуваних атаках у дикій природі, противники з’єднали цю вразливість із CVE-2026-82078 для виконання коду через Сервер Застосунків PaperCut. Спостережувана поведінка після компрометації включає розвідку системи та розгортання засобів віддаленого доступу, таких як SimpleHelp і AnyDesk.
Чи може CVE-2026-81578 ще вплинути на мене в 2026 році?
Так. PaperCut наразі розглядає всі версії PaperCut NG та MF як потенційно уражені. Системи, які не отримали Екстрений Патч Версії 3 або залишаються публічно експонованими без належного мережевого обмежень, слід вважати вразливими. CISA додала вразливість у свій каталог KEV, оскільки експлуатація підтверджена у дикій природі.
Як я можу захистити себе від CVE-2026-81578?
Негайно обмежте веб-доступ до сервера застосунків PaperCut довіреним мережам та встановіть Екстрений Патч Версії 3 для версій 24, 25 або 26. Старі розгортання повинні бути оновлені до підтримуваної версії. Організації, які мали публічно експоновані системи, повинні також переглянути опубліковані індикатори, зберегти докази судової експертизи та відновити скомпрометовані сервери з відомої доброї резервної копії, якщо підозрюється експлуатація.