Новости · Безопасность файлов

В PaperCut NG и MF найдены два zero-day: код выполняется без авторизации

27–28 августа 2026 года компания PaperCut Software раскрыла экстренный бюллетень безопасности: в системах управления печатью PaperCut NG и PaperCut MF обнаружены две критические уязвимости, которые в связке позволяют неаутентифицированному атакующему выполнить произвольный код на сервере. Эксплуатация зафиксирована в реальных атаках. Затронуты все версии обеих систем; экстренные патчи выпущены 28 августа 2026 года.

29 августа 2026 Редакция Loadfile Чтение 6 мин
Принт-серверы с потоком документов PDF и красными предупреждениями безопасности — иллюстрация уязвимости PaperCut

Коротко: 27–28 августа 2026 PaperCut раскрыла два zero-day в PaperCut NG/MF — CVE-2026-81578 (обход аутентификации, CVSS 8.8) и CVE-2026-82078 (небезопасная загрузка классов, CVSS 9.4). Цепочка из двух CVE даёт уnauthenticated RCE на всех версиях. Атаки уже идут. Экстренный патч для версий 24, 25 и 26 вышел 28 августа 2026; до PaperCut v24 — обязательно обновление до последнего выпуска.

Содержание
  1. Что произошло
  2. Технические детали CVE-2026-81578 и CVE-2026-82078
  3. Цепочка атаки: от анонимного запроса до выполнения кода
  4. Кого затрагивает уязвимость
  5. Как исправить: обновления и временные меры
  6. Источники

Что произошло

27 августа 2026 года PaperCut Software опубликовала срочный бюллетень безопасности, сообщив о подтверждённой активной эксплуатации уязвимостей в PaperCut NG и PaperCut MF — двух наиболее распространённых корпоративных системах управления печатью и сканированием документов. PaperCut установлена в тысячах университетов, больниц и крупных предприятий по всему миру: через неё проходит обработка PDF, DOCX, постскрипт-файлов и других форматов в рамках корпоративных очередей печати.

28 августа 2026 года вендор присвоил два официальных CVE-идентификатора — CVE-2026-81578 и CVE-2026-82078 — и выпустил экстренные патчи. По данным Rapid7 и watchTowr, атаки велись ещё до выхода исправления, что переводит оба CVE в категорию zero-day. PaperCut заявил, что располагает подтверждёнными сведениями об инцидентах у клиентов.

По данным Help Net Security, бюллетень вышел 27 августа 2026 года; SecurityWeek зафиксировал выпуск второго экстренного патча с «дополнительным усилением защиты» вслед за первым.

Технические детали CVE-2026-81578 и CVE-2026-82078

CVE-2026-81578 — уязвимость обхода аутентификации в веб-интерфейсе управления PaperCut NG/MF, оценена CVSS 3.1 как 8.8 (High). По описанию watchTowr, определённые запросы к административным функциям вызывают выполнение серверных действий до завершения проверки прав доступа. Иными словами, неаутентифицированный удалённый запрос может добраться до защищённого функционала ещё до того, как сервер убедился в наличии у него прав.

CVE-2026-82078 — небезопасная динамическая загрузка классов в утилитах соединения с базой данных PaperCut, оценена CVSS 3.1 как 9.4 (Critical). Приложение загружает классы драйверов баз данных по настраиваемому имени без проверки его по разрешённому списку. Атакующий, получивший доступ к конфигурации через CVE-2026-81578, может указать произвольный класс — в том числе вредоносный — и тем самым выполнить код в контексте PaperCut-сервера.

!
Уязвимость — в обработке конфигурационного файла

CVE-2026-82078 срабатывает, когда PaperCut считывает параметры подключения к СУБД и интерпретирует имя класса без валидации. Похожая проблема небезопасной загрузки классов ранее встречалась в других серверных приложениях: например, уязвимости при открытии документов в LibreOffice также затрагивали интерпретацию параметров из конфигурационных файлов.

Цепочка атаки: от анонимного запроса до выполнения кода

Атака строится в два шага. На первом этапе эксплуатируется CVE-2026-81578: злоумышленник отправляет специально сформированный HTTP-запрос к веб-интерфейсу администрирования PaperCut. Из-за логики раннего выполнения действий до завершения проверки прав запрос проходит, и атакующий получает возможность читать и изменять конфигурацию системы без аутентификации.

На втором этапе через изменённую конфигурацию задействуется CVE-2026-82078: атакующий прописывает в поле имени класса JDBC-драйвера произвольное значение. При следующем обращении PaperCut к базе данных сервер пытается загрузить указанный класс через рефлексию Java — и если по этому пути лежит вредоносный JAR, код в нём выполняется в привилегированном контексте PaperCut.

Итог цепочки — unauthenticated Remote Code Execution: атакующий, имеющий сетевой доступ к порту веб-интерфейса PaperCut, может выполнить произвольный код на сервере без единой учётной записи. Аналогичная по структуре цепочка «обход аутентификации + небезопасная десериализация/загрузка» эксплуатировалась в прошлом в других серверных продуктах — в частности, в уязвимостях Microsoft Office Preview Pane, где предпросмотр файла становился точкой входа для RCE.

Кого затрагивает уязвимость

PaperCut Software подтвердила: затронуты все версии PaperCut NG и PaperCut MF. Продукт развёрнут в учебных заведениях, медицинских учреждениях и корпоративных средах, где через него проходит обработка тысяч документов в день — PDF, постскрипт, DOCX, PCL и других форматов, принимаемых принт-сервером. Веб-интерфейс управления, через который реализуется атака, по умолчанию доступен на TCP-портах 9191 (HTTP) и 9192 (HTTPS).

Наибольший риск несут организации, у которых порты веб-интерфейса PaperCut открыты во внешнюю сеть или доступны без дополнительной сетевой аутентификации (VPN, zero-trust NAC). Внутренние инсталляции, изолированные от интернета, уязвимы для атак из скомпрометированной внутренней сети.

Проверьте доступность порта извне

Убедитесь, что порты 9191/9192 не проброшены через NAT/файрвол во внешнюю сеть. Даже до установки патча закрытие этих портов от интернета снимает вектор удалённой эксплуатации.

Как исправить: обновления и временные меры

28 августа 2026 года PaperCut выпустила экстренный патч для PaperCut NG и MF версий 24, 25 и 26. Впоследствии вышел второй экстренный выпуск с дополнительным усилением защиты. Пользователям более ранних версий (до v24) рекомендовано немедленно обновиться до последнего поддерживаемого выпуска — самостоятельного патча для устаревших ветвей нет.

Порядок действий для администраторов:

  1. Обновитесь до актуальной версии. Зайдите в раздел Options → General → Software updates или скачайте патч с официального портала PaperCut согласно официальному бюллетеню безопасности.
  2. Ограничьте доступ к портам 9191/9192. Если немедленное обновление невозможно, заблокируйте входящие соединения к этим портам из ненадёжных сетей на уровне файрвола или сетевого оборудования.
  3. Проверьте журналы на признаки компрометации. По данным Rapid7, активная эксплуатация велась до выхода патча — проанализируйте логи PaperCut на предмет нестандартных запросов к административным эндпоинтам и изменений конфигурации JDBC-драйвера.
  4. Сообщите о подозрительной активности. При наличии признаков эксплуатации следуйте рекомендациям PaperCut по реагированию на инциденты и привлеките команду безопасности.

Уязвимости сервера печати — не редкость: аналогичные проблемы затрагивали Foxit PDF Editor, где исправления закрывали RCE в компонентах рендеринга документов. В обоих случаях вектором служило программное обеспечение, принимающее и обрабатывающее файлы документов из потенциально недоверенных источников.

Источники

Читайте также