we_are_coded.by CODE · Светът, декодиран
EN
PaperCut

Две дупки в PaperCut влязоха в каталога на активно експлоатираните и се връзват във верига

CISA · събитието: 31 август 2026Сигурност

На 31 август CISA добави CVE-2026-82078 и CVE-2026-81578 в PaperCut NG и MF към каталога KEV. Двете се връзват във верига до изпълнение на код. Производителят съобщи на 27 август, че разследва активна експлоатация, и съветва уеб интерфейсът да се затвори за интернет веднага.

Накратко
  • CVE-2026-81578 (CVSS 8.8): при определени условия заявка без парола може да промени определени настройки на сървъра.
  • CVE-2026-82078 (CVSS 9.4): през тези настройки се стига до изпълнение на Java код с правата на процеса на PaperCut.
  • Аварийните кръпки излизат от 28 август; първата стъпка е достъп до уеб интерфейса само от доверени адреси.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Сървърът за печат. Никой не го брои за периметър, докато не се окаже на него.

PaperCut брои кой какво печата, а сред клиентите си сайтът му изрежда училища, университети и болници. Сега точно този сървър е мишена.

Фактите: на 31 август 2026 г. CISA добави в каталога Known Exploited Vulnerabilities две уязвимости в PaperCut NG/MF със срок за федералните агенции 14 септември. CVE-2026-81578 е липсваща автентикация за критична функция в уеб интерфейса за управление: при определени условия неавтентикирани заявки към администраторски функции могат да предизвикат действия преди проверката за достъп и да променят определени системни настройки (CVSS 4.0: 8.8). CVE-2026-82078 е опасно динамично зареждане на класове в модула за връзка с бази данни: при манипулирани настройки позволява изпълнение на Java байткод от пътя на приложението с правата на сървърния процес на PaperCut (CVSS 4.0: 9.4). CISA отбелязва, че двете могат да се връзват във верига. Бюлетинът на PaperCut е публикуван на 27 август, засяга всички версии на NG и MF и описва разследване на активна експлоатация. Аварийна кръпка за версии 25 и 26 излиза на 28 август, същия ден следва втора, подсилена версия на кръпката и вариант за версия 24, а на 30 август са добавени още индикатори за компрометиране.

Веригата е класическа, и точно затова е опасна. Първата дупка може да пусне чужд човек да пипа настройките без парола. Втората превръща настройките в изпълнение на код. Поотделно са неприятни. Заедно са отворена врата.

Първата дупка дава достъп до настройките. Втората прави от настройките команда.

Какво правиш днес

PaperCut казва първата стъпка без увъртане: ако сървърът ти се вижда от интернет, ограничи достъпа до уеб интерфейса само до доверени адреси, веднага, дори да не си видял нищо подозрително. После кръпката, после логовете.

В server.log търсиш редове с No suitable driver found for jdbc:no:x и грешки при търсене на номер на карта, които започват с VALUES CAST. Това са следите, които дава самият производител. Липсата им не значи, че си чист, и това също го пише той.

Принтерът е последното място, където търсиш пробив. Затова е първото, което проверяваш тази седмица.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog→PaperCut - URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27.08.2026)
Оригинал: https://wearecoded.com/articles/papercut-dve-dupki-v-kev.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини