Наука и технологии

Свежие дыры в PaperCut уже используют для кражи данных

Элементы интерфейса иконки значки логотип текста

Две уязвимости в PaperCut NG и MF, которые на прошлой неделе закрыли после эксплуатации как zero-day, уже используют в атаках на кражу данных. PaperCut Software говорит, что её продуктом пользуются 100 млн человек в более чем 70 000 организациях, включая крупные компании, госструктуры и учебные заведения.

Уязвимости отслеживаются как CVE-2026-81578 и CVE-2026-82078. В связке они позволяют обойти проверку подлинности и добиться удалённого выполнения кода на уязвимых серверах PaperCut NG и MF. Ранее PaperCut предупредила о нулевом дне под активной атакой.

Компания выпустила два набора экстренных обновлений в четверг и пятницу, а также опубликовала индикаторы компрометации, чтобы помочь защитникам блокировать атаки. При этом PaperCut Software ещё не связала происходящее с конкретной группой и не объяснила, что злоумышленники делают после взлома серверов.

Компания Defused заявила, что в выходные подтвердила использование этих двух уязвимостей в реальных атаках. По её данным, злоумышленники начали применять их для кражи данных с серверов жертв.

«We are observing CVE-2026-81578 / CVE-2026-82078 (PaperCut NG/MF) exploit activity in our honeypots since late yesterday UTC (Aug 29th),» Defused said. «An actor is abusing the auth bypass to hijack PaperCut’s external user-lookup. Unlike the RCE path in public writeups, the actor goes for data theft — dumping DB tables via Derby.»

Defused
График мировых данных по регионам и PaperCut уязвимостям
Источник изображения: bleepingcomputer

Shadowserver сейчас отслеживает более 800 серверов PaperCut MF и NG, доступных из интернета. При этом неясно, сколько из этих машин уже защищено от атак, а сколько остаются уязвимыми.

Что уже случалось с PaperCut

Это не первый раз, когда уязвимости PaperCut становятся целью атакующих. В апреле 2023 года критическую ошибку удалённого выполнения кода CVE-2023-27350 и высокосерьёзную уязвимость раскрытия информации CVE-2023-27351 использовали в атаках, которые связывали с ransomware-группами LockBit и Clop.

Через две недели Microsoft сообщила, что к атакам подключились и связанные с Ираном группы Muddywater и APT35. Тогда атакующие использовали функцию «Print Archiving», которая сохраняет все документы, отправленные через серверы печати PaperCut.

В мае 2023 года ФБР и CISA предупредили, что группировка Bl00dy Ransomware тоже начала использовать CVE-2023-27350 для первоначального доступа в сетях жертв. Позже, в июле 2025 года, CISA отдельно указала ещё одну уязвимость удалённого выполнения кода, CVE-2023-2533, как активно эксплуатируемую.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий