Злоумышленники активно атакуют серверы PaperCut NG и PaperCut MF, объединяя две уязвимости в одну цепочку. Сначала они обходят аутентификацию, затем меняют доверенную конфигурацию сервера, добираются до внутренних функций и запускают произвольный Java-код внутри процесса PaperCut. Австралийская компания PaperCut выпустила два экстренных исправления; второе, по формулировке разработчика, содержит «дополнительное усиление защиты сверх первоначального экстренного патча». Но исследователи уже нашли новые способы обхода, работающие и против последней, полностью обновлённой версии.
Ошибка начинается с разрыва между веб-страницей и серверной логикой: механизм авторизации может доверять отображённой странице, хотя внутренний компонент ещё не проверил нужные разрешения. Специально сформированный удалённый запрос к административной функции запускает серверное действие до завершения проверки доступа. Получив возможность редактировать настройки, атакующий задаёт имя класса драйвера базы данных. PaperCut загружает и создаёт указанный Java-класс динамически, не сверяя его с перечнем разрешённых драйверов. Исследователи Huntress John Hammond и Andrew Brandt описали результат так: «Эта уязвимость даёт неаутентифицированному атакующему удалённый контроль над доверенной конфигурацией PaperCut, который можно использовать для выполнения произвольного Java-кода внутри процесса приложения».
Первая часть цепочки зарегистрирована как CVE-2026-81578 с оценкой CVSS 8,8. Это ошибка контроля доступа в веб-интерфейсе управления PaperCut MF и PaperCut NG. При определённых условиях удалённый запрос без учётных данных вызывает внутренние административные операции раньше, чем заканчивается проверка прав. На практике уязвимость открывает настройки сервера для постороннего пользователя.
Вторая уязвимость, CVE-2026-82078, получила 9,4 балла CVSS. Она находится в средствах подключения к базам данных: приложение создаёт экземпляры классов драйверов по настраиваемым именам, но не проверяет их по списку допустимых. После захвата конфигурации это превращается в удалённое выполнение кода, или RCE. Jake Knott, руководитель отдела анализа угроз компании watchTowr, пояснил изданию The Hacker News: «CVE-2026-81578 позволяет обойти аутентификацию, после чего можно изменить файл конфигурации, эксплуатировать CVE-2026-82078 и получить удалённое выполнение кода».
Компания watchTowr, занимающаяся упреждающим управлением внешней уязвимостью систем, обнаружила несколько обходов исправлений и ещё одну уязвимость обхода аутентификации. Один из найденных способов PaperCut закрыл вторым экстренным обновлением. Тем не менее позднее появились новые варианты, затрагивающие уже полностью исправленный релиз. На момент сообщения PaperCut не раскрывала, кто использует эти ошибки и как устроена вредоносная кампания. Поэтому установка патча остаётся обязательной, но считать обновлённый интернет-сервер заведомо безопасным пока нельзя.
Huntress зафиксировала ограниченную эксплуатацию в двух клиентских средах. Действия напоминали начальную разведку: атакующие выясняли, от имени какой учётной записи работает процесс, и определяли операционную систему. John Hammond, старший главный исследователь безопасности Huntress, сообщил The Hacker News: «Сейчас у нас недостаточно доказательств, чтобы определить конечную цель участников атаки». По его словам, наблюдавшаяся активность соответствовала ранней разведке или проверке доступа, включая команды для определения учётной записи жертвы и версии ОС.
На заражённых серверах выполнялись команды, переданные в кодировке Base64. Первоначальный вариант выглядел как whoami & ver: команда whoami показывает активную учётную запись, а ver — версию Windows. В HTML-записях амперсанд мог отображаться как &, что не меняет смысла команды. В отдельном инциденте 27 августа 2026 года применили расширенный вариант whoami & ver & tasklist. Добавленная команда tasklist собирает перечень запущенных процессов, помогая понять, какие защитные и служебные программы работают на машине.
Атакующие также загружали вредоносный Java-файл с расширением .class. Он не привязан к конкретной операционной системе, умеет запускать команды в Windows и Linux, собирать сведения о машине и получать список файлов. Результат сохранялся по пути /data/content/Udydn.out относительно каталога установки PaperCut. После работы класс удалял этот файл, а заодно server.log и /data/internal/derby.log. Такая уборка уничтожает собранный вывод и сокращает объём следов, по которым можно восстановить ход вторжения.
При проверке журналов следует искать ошибку Database error looking up cardID: VALUES CAST, запуск Base64-кодированных команд и обращения к whoami, ver или tasklist из процесса PaperCut. Отдельного внимания требуют неожиданные Java-файлы.class, подозрительные имена драйверов базы данных, необъяснимые изменения конфигурации и административные операции без аутентификации. Создание либо удаление /data/content/Udydn.out, server.log и /data/internal/derby.log, а также внезапные пробелы в журналах стоит рассматривать как возможные признаки компрометации.
Сервер PaperCut нужно немедленно убрать из публичного интернета, установить последнее доступное исправление и разрешить веб-доступ к PaperCut Application Server лишь с доверенных IP-адресов, через VPN либо другой контролируемый административный маршрут. После этого требуется проверить конфигурацию, выполнение Java-кода, целостность журналов и все найденные файловые артефакты, продолжая следить за новыми рекомендациями PaperCut. Jake Knott объяснил интерес преступников к продукту так: «PaperCut — привлекательная цель для атакующих с любыми мотивами, поскольку это доступная из интернета точка перехода в корпоративную среду и кладезь конфиденциальной информации, если напечатанные документы сохраняются и их можно похитить».
Ошибка начинается с разрыва между веб-страницей и серверной логикой: механизм авторизации может доверять отображённой странице, хотя внутренний компонент ещё не проверил нужные разрешения. Специально сформированный удалённый запрос к административной функции запускает серверное действие до завершения проверки доступа. Получив возможность редактировать настройки, атакующий задаёт имя класса драйвера базы данных. PaperCut загружает и создаёт указанный Java-класс динамически, не сверяя его с перечнем разрешённых драйверов. Исследователи Huntress John Hammond и Andrew Brandt описали результат так: «Эта уязвимость даёт неаутентифицированному атакующему удалённый контроль над доверенной конфигурацией PaperCut, который можно использовать для выполнения произвольного Java-кода внутри процесса приложения».
Первая часть цепочки зарегистрирована как CVE-2026-81578 с оценкой CVSS 8,8. Это ошибка контроля доступа в веб-интерфейсе управления PaperCut MF и PaperCut NG. При определённых условиях удалённый запрос без учётных данных вызывает внутренние административные операции раньше, чем заканчивается проверка прав. На практике уязвимость открывает настройки сервера для постороннего пользователя.
Вторая уязвимость, CVE-2026-82078, получила 9,4 балла CVSS. Она находится в средствах подключения к базам данных: приложение создаёт экземпляры классов драйверов по настраиваемым именам, но не проверяет их по списку допустимых. После захвата конфигурации это превращается в удалённое выполнение кода, или RCE. Jake Knott, руководитель отдела анализа угроз компании watchTowr, пояснил изданию The Hacker News: «CVE-2026-81578 позволяет обойти аутентификацию, после чего можно изменить файл конфигурации, эксплуатировать CVE-2026-82078 и получить удалённое выполнение кода».
Компания watchTowr, занимающаяся упреждающим управлением внешней уязвимостью систем, обнаружила несколько обходов исправлений и ещё одну уязвимость обхода аутентификации. Один из найденных способов PaperCut закрыл вторым экстренным обновлением. Тем не менее позднее появились новые варианты, затрагивающие уже полностью исправленный релиз. На момент сообщения PaperCut не раскрывала, кто использует эти ошибки и как устроена вредоносная кампания. Поэтому установка патча остаётся обязательной, но считать обновлённый интернет-сервер заведомо безопасным пока нельзя.
Huntress зафиксировала ограниченную эксплуатацию в двух клиентских средах. Действия напоминали начальную разведку: атакующие выясняли, от имени какой учётной записи работает процесс, и определяли операционную систему. John Hammond, старший главный исследователь безопасности Huntress, сообщил The Hacker News: «Сейчас у нас недостаточно доказательств, чтобы определить конечную цель участников атаки». По его словам, наблюдавшаяся активность соответствовала ранней разведке или проверке доступа, включая команды для определения учётной записи жертвы и версии ОС.
На заражённых серверах выполнялись команды, переданные в кодировке Base64. Первоначальный вариант выглядел как whoami & ver: команда whoami показывает активную учётную запись, а ver — версию Windows. В HTML-записях амперсанд мог отображаться как &, что не меняет смысла команды. В отдельном инциденте 27 августа 2026 года применили расширенный вариант whoami & ver & tasklist. Добавленная команда tasklist собирает перечень запущенных процессов, помогая понять, какие защитные и служебные программы работают на машине.
Атакующие также загружали вредоносный Java-файл с расширением .class. Он не привязан к конкретной операционной системе, умеет запускать команды в Windows и Linux, собирать сведения о машине и получать список файлов. Результат сохранялся по пути /data/content/Udydn.out относительно каталога установки PaperCut. После работы класс удалял этот файл, а заодно server.log и /data/internal/derby.log. Такая уборка уничтожает собранный вывод и сокращает объём следов, по которым можно восстановить ход вторжения.
При проверке журналов следует искать ошибку Database error looking up cardID: VALUES CAST, запуск Base64-кодированных команд и обращения к whoami, ver или tasklist из процесса PaperCut. Отдельного внимания требуют неожиданные Java-файлы.class, подозрительные имена драйверов базы данных, необъяснимые изменения конфигурации и административные операции без аутентификации. Создание либо удаление /data/content/Udydn.out, server.log и /data/internal/derby.log, а также внезапные пробелы в журналах стоит рассматривать как возможные признаки компрометации.
Сервер PaperCut нужно немедленно убрать из публичного интернета, установить последнее доступное исправление и разрешить веб-доступ к PaperCut Application Server лишь с доверенных IP-адресов, через VPN либо другой контролируемый административный маршрут. После этого требуется проверить конфигурацию, выполнение Java-кода, целостность журналов и все найденные файловые артефакты, продолжая следить за новыми рекомендациями PaperCut. Jake Knott объяснил интерес преступников к продукту так: «PaperCut — привлекательная цель для атакующих с любыми мотивами, поскольку это доступная из интернета точка перехода в корпоративную среду и кладезь конфиденциальной информации, если напечатанные документы сохраняются и их можно похитить».