PaperCut NG/MF: две критические уязвимости в KEV, цепочка даёт RCE без аутентификации

CISA добавила в каталог Known Exploited Vulnerabilities (KEV) две уязвимости в системах управления печатью PaperCut NG и PaperCut MF. Агентство предупреждает, что обе ошибки уже активно эксплуатируются в реальных атаках. По отдельности они позволяют изменить конфигурацию сервера и выполнить произвольный Java-байткод, а в связке дают удалённое выполнение кода без аутентификации.

PaperCut NG и PaperCut MF — широко распространённые платформы управления печатью, которые используют школы, предприятия, государственные учреждения и поставщики управляемых услуг. Сервер PaperCut управляет принтерами, аутентификацией пользователей, квотами и документооборотом, поэтому скомпрометированный сервер становится ценной точкой входа во внутреннюю сеть.

Две уязвимости: отсутствие аутентификации и небезопасная рефлексия

CVE-2026-81578 — уязвимость отсутствия аутентификации (CWE-306) в критической функции PaperCut NG/MF. Удалённый злоумышленник может изменить некоторые параметры конфигурации системы, не предъявляя учётных данных.

CVE-2026-82078 — уязвимость небезопасной рефлексии (CWE-470). Атакующий может манипулировать параметрами конфигурации и выполнить произвольный Java-байткод, уже присутствующий в classpath приложения. Код выполняется в контексте безопасности процесса сервера PaperCut, то есть с теми же правами, что и служба.

Цепочка: от изменения конфигурации к RCE

Наибольший риск возникает при комбинировании обеих ошибок. Сначала атакующий использует CVE-2026-81578, чтобы без аутентификации изменить конфигурацию, а затем применяет CVE-2026-82078 для вызова вредоносного поведения через небезопасную рефлексию. Такая цепочка может привести к удалённому взлому уязвимой установки PaperCut. Особенно важно найти и защитить интерфейсы управления, доступные из интернета.

CVE Тип уязвимости (CWE) Воздействие Срок устранения
CVE-2026-81578 Отсутствие аутентификации (CWE-306) Изменение критических параметров конфигурации без аутентификации 14 сентября 2026 (BOD 22-01)
CVE-2026-82078 Небезопасная рефлексия (CWE-470) Выполнение произвольного Java-байткода из classpath в контексте сервера 14 сентября 2026 (BOD 22-01)
Цепочка Предварительно аутентифицированное удалённое выполнение кода Немедленная изоляция/смягчение

Что делать администраторам

Обе уязвимости добавлены в каталог KEV 31 августа 2026 года. Срок устранения для гражданских федеральных агентств США — 14 сентября 2026 года. Попадание в KEV означает, что эксплуатация происходит в реальных атаках, хотя данные о применении в кампаниях с программами-вымогателями CISA помечает как неизвестные.

Организациям, использующим PaperCut NG или MF, следует:

  • изучить рекомендации вендора и применить доступные исправления и меры смягчения;
  • в первую очередь проверить системы, доступные из интернета, и убедиться, что административные интерфейсы не доступны из публичных сетей;
  • оценить, не работает ли служба PaperCut с избыточными привилегиями;
  • если патчи или меры смягчения неприменимы, CISA советует следовать риск-ориентированным рекомендациям для облачных сервисов или прекратить использование продукта.

Также стоит проверить логи сервера PaperCut, события аутентификации, записи об изменении конфигурации и необычную активность Java-процессов на предмет признаков несанкционированного доступа. Хотя CISA не требует форензического разбора по BOD 26-04 ни для одной из CVE, вероятность цепочной эксплуатации оправдывает проактивное расследование в средах, где уязвимые экземпляры могли быть доступны извне. Напомним, что недавно CISA расширила KEV ещё шестью уязвимостями, включая проблемы NetScaler и ядра Linux, — каталог быстро пополняется активно эксплуатируемыми ошибками.

PaperCut в России: обновляться не откладывая

PaperCut NG/MF встречается и в российских школах, вузах и компаниях — это популярное решение для управления печатью, которое часто работает в локальном контуре. Учитывая, что цепочка уязвимостей даёт RCE без аутентификации, а эксплойты уже используются в атаках, российским администраторам стоит проверить версию PaperCut и наличие обновлений, даже если сервер не выглядит доступным из интернета — атакующие часто находят и неочевидные пути в сеть. Если обновление невозможно, как минимум ограничьте доступ к веб-интерфейсу управления и убедитесь, что служба работает с минимально необходимыми правами.

Частые вопросы

Какие версии PaperCut уязвимы?

В статье CISA не указаны конкретные версии. Администраторам следует обратиться к рекомендациям вендора, чтобы определить, какие версии PaperCut NG и MF подвержены CVE-2026-81578 и CVE-2026-82078.

Как проверить, эксплуатировали ли мой сервер PaperCut?

Проверьте логи сервера PaperCut, события аутентификации, записи об изменении конфигурации и необычную активность Java-процессов. Признаками взлома могут быть неизвестные изменения настроек и подозрительные операции в контексте службы PaperCut.

Что такое каталог KEV?

Known Exploited Vulnerabilities (KEV) — каталог CISA, в который попадают уязвимости, подтверждённо эксплуатируемые в реальных атаках. Включение в KEV означает, что уязвимость нужно устранять в приоритетном порядке. Например, Zimbra CVE-2026-73570 также попала в этот каталог из-за активной эксплуатации.

Обязан ли я устранять эти уязвимости, если не работаю в госсекторе США?

Срок устранения 14 сентября 2026 года обязателен для гражданских федеральных агентств США. Для остальных организаций попадание в KEV — сигнал о реальной эксплуатации, поэтому устранять уязвимости настоятельно рекомендуется всем, кто использует PaperCut.

Чем опасна цепочка этих уязвимостей?

Цепочка CVE-2026-81578 и CVE-2026-82078 позволяет удалённому злоумышленнику без аутентификации изменить конфигурацию сервера и выполнить произвольный Java-байткод в контексте процесса PaperCut. Это фактически даёт полный контроль над сервером печати.

Что делать, если я не могу установить патч?

Если патчи или меры смягчения неприменимы, CISA рекомендует следовать риск-ориентированным рекомендациям для облачных сервисов или прекратить использование продукта. Как минимум ограничьте доступ к административному интерфейсу из внешних сетей.

Может ли атака затронуть другие системы в сети?

Да. Скомпрометированный сервер PaperCut может стать точкой входа во внутреннюю сеть, так как он часто имеет доступ к каталогам пользователей, системе аутентификации и другим ресурсам. CISA также напоминает о необходимости проверять, не работает ли служба с избыточными привилегиями.

Источник: cybersecuritynews.com