Безопасность

Zero-day в PaperCut NG/MF: две уязвимости эксплуатируют в атаках, под угрозой все версии

PaperCut Software выпустила экстренное предупреждение: злоумышленники уже эксплуатируют уязвимость в популярном ПО для управления печатью — PaperCut NG и PaperCut MF. По данным BleepingComputer и исследователей Rapid7, это классический papercut zero-day: атаки начались ещё до выхода патча. Вендор подтвердил инциденты у клиентов и объявил ситуацию чрезвычайной.

Даже привычное, годами работающее ПО может в один день превратиться в источник критической угрозы, стоит лишь найти в нём эксплуатируемую дыру.

Масштаб пугает: PaperCut стоит в тысячах организаций, от университетов и школ до крупных предприятий. Сервер управления печатью обычно сидит во внутренней сети и связан с учётными записями пользователей, поэтому для атакующего это удобная точка входа. Компрометация такого сервера редко становится конечной целью: куда чаще это только первый шаг к более ценным системам.

PaperCut zero-day: как две уязвимости сложились в одну цепочку атаки

28 августа 2026 года вендор присвоил идентификаторы CVE-2026-81578 и CVE-2026-82078 двум уязвимостям, которые образуют цепочку эксплуатации. CVE-2026-81578 — это некорректный контроль доступа в веб-интерфейсе управления: неаутентифицированный удалённый злоумышленник может менять отдельные системные настройки. CVE-2026-82078 связана с небезопасной динамической загрузкой классов в утилитах подключения к базе данных и позволяет выполнить произвольный Java-байткод.

По отдельности каждая уязвимость выглядит терпимо. Вместе они дают атакующему без предварительной аутентификации удалённое выполнение кода на сервере. Так обычно и рождаются самые опасные инциденты: не одна фатальная ошибка, а две-три средние, аккуратно сложенные в цепочку.

Экстренные патчи и затронутые версии

28 августа 2026 года PaperCut выпустила экстренные исправления для версий 25 и 26, а в тот же день и для версии 24. Вендор считает потенциально уязвимыми все версии PaperCut NG и MF, поэтому организациям стоит обновиться как можно быстрее и проверить серверы на признаки компрометации.

Почему такие сервисы опасны при компрометации

Серверы управления печатью привычно недооценивают: считают вспомогательной инфраструктурой, не более. На практике такой сервер часто интегрирован с каталогом пользователей, имеет доступ к базе данных и работает во внутренней сети с солидными правами. Захватив его, злоумышленник получает не контроль над печатью, а плацдарм: для разведки, кражи учётных данных, продвижения к более ценным системам. «Второстепенные» сервисы вот так и становятся отправной точкой серьёзных инцидентов.

Уроки для безопасной разработки и эксплуатации

CVE-2026-82078 с её небезопасной динамической загрузкой классов — учебный пример того, что находит аудит безопасности исходного кода. Небезопасная работа с загрузкой кода, слабая проверка ввода, дырявый контроль доступа в веб-интерфейсе — это классы уязвимостей, которые целенаправленно ищут при тестировании приложений. Для конечных пользователей ПО вывод проще: оперативно ставить обновления и держать под контролем весь парк сервисов, включая те, что кажутся незаметными.

Что делать организациям

Помимо немедленной установки патчей, риск снижают несколько практик.

  • Инвентаризация всех сервисов, включая вспомогательные, и контроль их доступности из сети.
  • Регулярное тестирование безопасности веб-приложений и интерфейсов управления.
  • Своевременное закрытие известных уязвимостей и постоянная оценка уязвимостей.
  • Сегментация сети, ограничивающая последствия компрометации отдельного сервера.
  • Мониторинг для раннего обнаружения подозрительной активности.

Почему атаки «нулевого дня» особенно опасны

В этом и есть суть papercut zero-day: эксплуатация началась раньше, чем появились исправления. При атаке нулевого дня у защитников нет патча, которым можно закрыться: есть только временные меры и мониторинг. Даже дисциплинированная политика обновлений не спасает, если дыру эксплуатируют быстрее, чем вендор успевает её закрыть. В таких условиях решают эшелонированная защита, сегментация и скорость обнаружения атаки. На одно обновление как единственную линию обороны полагаться нельзя, нужны дополнительные уровни защиты.

Что проверить прямо сейчас

Организациям с PaperCut специалисты советуют не ограничиваться патчем. Стоит проверить серверы на признаки компрометации: необычные изменения конфигурации, подозрительную активность, следы выполнения кода. Важно понять, был ли сервер доступен из интернета: интерфейсы управления критичной инфраструктурой не должны торчать наружу без необходимости. Полезно пересмотреть права, с которыми работает сервис, и его интеграции с каталогом пользователей и базами данных: чем меньше полномочий у скомпрометированного компонента, тем меньше ущерб. И стоит убедиться, что сегментация сети не даст злоумышленнику, захватившему сервер печати, свободно дойти до более ценных систем.

Тенденция: атаки на корпоративное ПО

История с papercut zero-day вписывается в тенденцию последних лет: злоумышленники всё чаще целятся в широко распространённое корпоративное ПО: системы управления печатью, файлообмена, передачи данных, VPN. Логика та же, что в атаках на цепочку поставок: скомпрометировав одну популярную систему, можно достать сразу множество организаций, которые её используют. Такие продукты обычно имеют высокие привилегии и глубокую интеграцию с инфраструктурой, оттого и ценны как цель. Список критичных для безопасности систем на деле гораздо шире, чем кажется, и включает даже то, что принято считать вспомогательным.

Почему важно регулярное тестирование

От уязвимостей не застрахован ни один вендор, и полностью исключить появление новых брешей нельзя. А вот снизить риск и ограничить последствия вполне реально. Регулярное тестирование приложений и инфраструктуры, включая пентест, помогает найти слабые места: небезопасные интерфейсы управления, избыточные права, недостаточную сегментацию, до того, как ими воспользуются злоумышленники. Не менее важны процессы: оперативные обновления, мониторинг подозрительной активности, готовность к реагированию. Именно сочетание превентивного тестирования и зрелых процессов превращает неизбежные уязвимости из потенциальной катастрофы в управляемый риск.

Как мы и партнёры помогаем

В HirexTech есть отдельное направление кибербезопасности: тестируем веб-приложения и интерфейсы управления, аудируем исходный код, оцениваем уязвимости, находим то же самое, что привело к zero-day в PaperCut, до того, как этим воспользуется кто-то другой. В комплексных проектах мы работаем вместе с партнёрами — командой SecurityLab.Pro, которая специализируется на пентесте веб- и приложений, аудите кода и тестировании инфраструктуры. Вместе закрываем уязвимости на всех уровнях — от кода до конфигурации и сети.

Выводы

История с PaperCut напоминает о двух вещах. Первая: серьёзные уязвимости часто складываются из нескольких мелких недочётов, каждый из которых сам по себе не выглядит критичным. Вторая: в инфраструктуре нет неважных сервисов: даже система управления печатью может стать точкой входа во всю сеть. Оперативное обновление, регулярное тестирование приложений и инфраструктуры и внимание к второстепенным на первый взгляд компонентам — вот что превращает потенциальный инцидент в управляемый риск. Организации, которые заранее проверяют защищённость всех своих сервисов и выстраивают процессы быстрого реагирования, встречают такие инциденты подготовленными, а не застигнутыми врасплох.

Источники: BleepingComputer, Rapid7, Huntress.

Прокрутить вверх