
Две уязвимости в PaperCut NG и MF, которые на прошлой неделе закрыли после эксплуатации как zero-day, уже используют в атаках на кражу данных. PaperCut Software говорит, что её продуктом пользуются 100 млн человек в более чем 70 000 организациях, включая крупные компании, госструктуры и учебные заведения.
Уязвимости отслеживаются как CVE-2026-81578 и CVE-2026-82078. В связке они позволяют обойти проверку подлинности и добиться удалённого выполнения кода на уязвимых серверах PaperCut NG и MF. Ранее PaperCut предупредила о нулевом дне под активной атакой.
Компания выпустила два набора экстренных обновлений в четверг и пятницу, а также опубликовала индикаторы компрометации, чтобы помочь защитникам блокировать атаки. При этом PaperCut Software ещё не связала происходящее с конкретной группой и не объяснила, что злоумышленники делают после взлома серверов.
Компания Defused заявила, что в выходные подтвердила использование этих двух уязвимостей в реальных атаках. По её данным, злоумышленники начали применять их для кражи данных с серверов жертв.
Defused«We are observing CVE-2026-81578 / CVE-2026-82078 (PaperCut NG/MF) exploit activity in our honeypots since late yesterday UTC (Aug 29th),» Defused said. «An actor is abusing the auth bypass to hijack PaperCut’s external user-lookup. Unlike the RCE path in public writeups, the actor goes for data theft — dumping DB tables via Derby.»
Shadowserver сейчас отслеживает более 800 серверов PaperCut MF и NG, доступных из интернета. При этом неясно, сколько из этих машин уже защищено от атак, а сколько остаются уязвимыми.
Это не первый раз, когда уязвимости PaperCut становятся целью атакующих. В апреле 2023 года критическую ошибку удалённого выполнения кода CVE-2023-27350 и высокосерьёзную уязвимость раскрытия информации CVE-2023-27351 использовали в атаках, которые связывали с ransomware-группами LockBit и Clop.
Через две недели Microsoft сообщила, что к атакам подключились и связанные с Ираном группы Muddywater и APT35. Тогда атакующие использовали функцию «Print Archiving», которая сохраняет все документы, отправленные через серверы печати PaperCut.
В мае 2023 года ФБР и CISA предупредили, что группировка Bl00dy Ransomware тоже начала использовать CVE-2023-27350 для первоначального доступа в сетях жертв. Позже, в июле 2025 года, CISA отдельно указала ещё одну уязвимость удалённого выполнения кода, CVE-2023-2533, как активно эксплуатируемую.