Свежие уязвимости PaperCut используют для кражи данных
Две уязвимости в программном обеспечении для управления печатью PaperCut NG и MF, закрытые на прошлой неделе после эксплуатации в качестве zero-day, теперь используются в атаках, направленных на кражу данных. По данным разработчика, продуктом пользуются около 100 миллионов человек в более чем 70 тысячах организаций — среди них крупные компании, государственные ведомства и учебные заведения.
Цепочка из двух уязвимостей
Бреши, получившие идентификаторы CVE-2026-81578 и CVE-2026-82078, можно объединить в цепочку, чтобы обойти аутентификацию и добиться удалённого выполнения кода на уязвимых серверах PaperCut. Компания выпустила два набора экстренных патчей в четверг и пятницу и опубликовала индикаторы компрометации, которые помогут защитникам блокировать текущие атаки. При этом происхождение атак пока не установлено, и разработчик не пояснил, что именно злоумышленники делают после проникновения на серверы.
Ставка на кражу данных
За выходные компания Defused, занимающаяся анализом угроз, подтвердила, что злоумышленники начали эксплуатировать обе уязвимости, чтобы похищать данные с серверов жертв. По её наблюдениям, активность в ловушках-приманках фиксируется с ночи 29 августа по UTC. В отличие от сценария с удалённым выполнением кода, описанного в публичных материалах, атакующий использует обход аутентификации, чтобы перехватить механизм внешнего поиска пользователей PaperCut и выгружать таблицы базы данных через СУБД Derby.
Служба мониторинга Shadowserver сейчас отслеживает более 800 доступных из интернета серверов PaperCut MF и NG, хотя неизвестно, сколько из них являются ловушками или уже защищены.
Не первый год под прицелом
Уязвимости PaperCut и раньше привлекали внимание как государственных группировок, так и вымогателей. В апреле 2023 года критическую брешь удалённого выполнения кода (CVE-2023-27350) вместе с уязвимостью раскрытия информации (CVE-2023-27351) применяли в атаках, которые связывали с группами LockBit и Clop. Спустя две недели Microsoft сообщила, что к атакам подключились иранские государственные группировки Muddywater и APT35, злоупотреблявшие функцией архивации печати. В мае того же года ФБР и CISA предупредили об эксплуатации CVE-2023-27350 группой Bl00dy для первичного доступа к сетям жертв, а в июле 2025 года CISA отметила активную эксплуатацию ещё одной уязвимости — CVE-2023-2533.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.