CISA добавила в каталог Known Exploited Vulnerabilities (KEV) две уязвимости в системах управления печатью PaperCut NG и PaperCut MF. Агентство предупреждает, что обе ошибки уже активно эксплуатируются в реальных атаках. По отдельности они позволяют изменить конфигурацию сервера и выполнить произвольный Java-байткод, а в связке дают удалённое выполнение кода без аутентификации.
PaperCut NG и PaperCut MF — широко распространённые платформы управления печатью, которые используют школы, предприятия, государственные учреждения и поставщики управляемых услуг. Сервер PaperCut управляет принтерами, аутентификацией пользователей, квотами и документооборотом, поэтому скомпрометированный сервер становится ценной точкой входа во внутреннюю сеть.
Две уязвимости: отсутствие аутентификации и небезопасная рефлексия
CVE-2026-81578 — уязвимость отсутствия аутентификации (CWE-306) в критической функции PaperCut NG/MF. Удалённый злоумышленник может изменить некоторые параметры конфигурации системы, не предъявляя учётных данных.
CVE-2026-82078 — уязвимость небезопасной рефлексии (CWE-470). Атакующий может манипулировать параметрами конфигурации и выполнить произвольный Java-байткод, уже присутствующий в classpath приложения. Код выполняется в контексте безопасности процесса сервера PaperCut, то есть с теми же правами, что и служба.
Цепочка: от изменения конфигурации к RCE
Наибольший риск возникает при комбинировании обеих ошибок. Сначала атакующий использует CVE-2026-81578, чтобы без аутентификации изменить конфигурацию, а затем применяет CVE-2026-82078 для вызова вредоносного поведения через небезопасную рефлексию. Такая цепочка может привести к удалённому взлому уязвимой установки PaperCut. Особенно важно найти и защитить интерфейсы управления, доступные из интернета.
| CVE | Тип уязвимости (CWE) | Воздействие | Срок устранения |
|---|---|---|---|
| CVE-2026-81578 | Отсутствие аутентификации (CWE-306) | Изменение критических параметров конфигурации без аутентификации | 14 сентября 2026 (BOD 22-01) |
| CVE-2026-82078 | Небезопасная рефлексия (CWE-470) | Выполнение произвольного Java-байткода из classpath в контексте сервера | 14 сентября 2026 (BOD 22-01) |
| Цепочка | — | Предварительно аутентифицированное удалённое выполнение кода | Немедленная изоляция/смягчение |
Что делать администраторам
Обе уязвимости добавлены в каталог KEV 31 августа 2026 года. Срок устранения для гражданских федеральных агентств США — 14 сентября 2026 года. Попадание в KEV означает, что эксплуатация происходит в реальных атаках, хотя данные о применении в кампаниях с программами-вымогателями CISA помечает как неизвестные.
Организациям, использующим PaperCut NG или MF, следует:
- изучить рекомендации вендора и применить доступные исправления и меры смягчения;
- в первую очередь проверить системы, доступные из интернета, и убедиться, что административные интерфейсы не доступны из публичных сетей;
- оценить, не работает ли служба PaperCut с избыточными привилегиями;
- если патчи или меры смягчения неприменимы, CISA советует следовать риск-ориентированным рекомендациям для облачных сервисов или прекратить использование продукта.
Также стоит проверить логи сервера PaperCut, события аутентификации, записи об изменении конфигурации и необычную активность Java-процессов на предмет признаков несанкционированного доступа. Хотя CISA не требует форензического разбора по BOD 26-04 ни для одной из CVE, вероятность цепочной эксплуатации оправдывает проактивное расследование в средах, где уязвимые экземпляры могли быть доступны извне. Напомним, что недавно CISA расширила KEV ещё шестью уязвимостями, включая проблемы NetScaler и ядра Linux, — каталог быстро пополняется активно эксплуатируемыми ошибками.
PaperCut в России: обновляться не откладывая
PaperCut NG/MF встречается и в российских школах, вузах и компаниях — это популярное решение для управления печатью, которое часто работает в локальном контуре. Учитывая, что цепочка уязвимостей даёт RCE без аутентификации, а эксплойты уже используются в атаках, российским администраторам стоит проверить версию PaperCut и наличие обновлений, даже если сервер не выглядит доступным из интернета — атакующие часто находят и неочевидные пути в сеть. Если обновление невозможно, как минимум ограничьте доступ к веб-интерфейсу управления и убедитесь, что служба работает с минимально необходимыми правами.
Частые вопросы
Какие версии PaperCut уязвимы?
В статье CISA не указаны конкретные версии. Администраторам следует обратиться к рекомендациям вендора, чтобы определить, какие версии PaperCut NG и MF подвержены CVE-2026-81578 и CVE-2026-82078.
Как проверить, эксплуатировали ли мой сервер PaperCut?
Проверьте логи сервера PaperCut, события аутентификации, записи об изменении конфигурации и необычную активность Java-процессов. Признаками взлома могут быть неизвестные изменения настроек и подозрительные операции в контексте службы PaperCut.
Что такое каталог KEV?
Known Exploited Vulnerabilities (KEV) — каталог CISA, в который попадают уязвимости, подтверждённо эксплуатируемые в реальных атаках. Включение в KEV означает, что уязвимость нужно устранять в приоритетном порядке. Например, Zimbra CVE-2026-73570 также попала в этот каталог из-за активной эксплуатации.
Обязан ли я устранять эти уязвимости, если не работаю в госсекторе США?
Срок устранения 14 сентября 2026 года обязателен для гражданских федеральных агентств США. Для остальных организаций попадание в KEV — сигнал о реальной эксплуатации, поэтому устранять уязвимости настоятельно рекомендуется всем, кто использует PaperCut.
Чем опасна цепочка этих уязвимостей?
Цепочка CVE-2026-81578 и CVE-2026-82078 позволяет удалённому злоумышленнику без аутентификации изменить конфигурацию сервера и выполнить произвольный Java-байткод в контексте процесса PaperCut. Это фактически даёт полный контроль над сервером печати.
Что делать, если я не могу установить патч?
Если патчи или меры смягчения неприменимы, CISA рекомендует следовать риск-ориентированным рекомендациям для облачных сервисов или прекратить использование продукта. Как минимум ограничьте доступ к административному интерфейсу из внешних сетей.
Может ли атака затронуть другие системы в сети?
Да. Скомпрометированный сервер PaperCut может стать точкой входа во внутреннюю сеть, так как он часто имеет доступ к каталогам пользователей, системе аутентификации и другим ресурсам. CISA также напоминает о необходимости проверять, не работает ли служба с избыточными привилегиями.
Источник: cybersecuritynews.com