Уязвимости PaperCut, исправленные на прошлой неделе, используются для кражи данных

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленники используют две недавно исправленные уязвимости PaperCut для кражи данных с серверов управления печатью. Уязвимости CVE-2026-81578 и CVE-2026-82078 позволяют обойти аутентификацию и выполнить произвольный код. Компания PaperCut Software выпустила экстренные исправления в четверг и пятницу, но атаки с кражей данных уже начались.
Ключевые факты
- PaperCut NG и MF используют 100 миллионов пользователей в более чем 70 000 организаций, включая крупные компании, государственные учреждения и образовательные заведения.
- Две уязвимости, CVE-2026-81578 и CVE-2026-82078, можно объединить для обхода аутентификации и удалённого выполнения кода на уязвимых серверах PaperCut.
- Компания PaperCut Software выпустила два набора экстренных исправлений в четверг и пятницу и опубликовала индикаторы компрометации, чтобы помочь защитникам блокировать текущие атаки.
- Компания Defused, специализирующаяся на киберразведке, подтвердила, что злоумышленники начали использовать эти две уязвимости в реальных атаках для кражи данных с серверов жертв.
- Shadowserver в настоящее время отслеживает более 800 серверов PaperCut MF и NG, доступных в интернете.
Детали эксплуатации
Defused зафиксировала активность эксплуатации CVE-2026-81578 и CVE-2026-82078 в своих ловушках с конца 29 августа по UTC. Злоумышленник использует обход аутентификации, чтобы перехватить внешний поиск пользователей PaperCut. В отличие от пути удалённого выполнения кода из публичных описаний, злоумышленник нацелен на кражу данных, выгружая таблицы базы данных через Derby. PaperCut Software пока не установила, кто стоит за атаками, и не объяснила, что делают злоумышленники после компрометации уязвимых серверов.
Исторический контекст
За последние несколько лет уязвимости PaperCut уже использовались в реальных атаках как хакерскими группами, поддерживаемыми государствами, так и бандами вымогателей. Критическая уязвимость удалённого выполнения кода CVE-2023-27350 и уязвимость раскрытия информации высокой степени опасности CVE-2023-27351 были объединены в атаках в апреле 2023 года, связанных с бандами вымогателей LockBit и Clop. Через две недели Microsoft сообщила, что к атакам присоединились иранские хакерские группы Muddywater и APT35, поддерживаемые государством. В мае 2023 года ФБР и CISA предупредили, что банда вымогателей Bl00dy также начала использовать уязвимость CVE-2023-27350 для получения первоначального доступа к сетям целей. CISA отметила ещё одну уязвимость удалённого выполнения кода CVE-2023-2533 как активно эксплуатируемую в июле 2025 года.