PaperCut атакуют через две уязвимости — нужен второй экстренный патч

К 28 августа PaperCut выпустила второй экстренный патч для NG/MF после подтверждённых инцидентов у клиентов. Официальное предупреждение службы цифровой безопасности от 28 августа указывает на активную эксплуатацию CVE-2026-81578 и CVE-2026-82078.
Одного обновления недостаточно для серверов, которые были доступны из интернета. Веб-интерфейс нужно немедленно закрыть от недоверенных адресов, а журналы, процессы и файловую систему — проверить на признаки компрометации: патч предотвращает известный способ новой атаки, но не устраняет последствия уже состоявшегося проникновения.
Почему нужен именно второй экстренный патч

Первоначальное исправление оказалось промежуточной мерой. Продолжавшееся расследование выявило дополнительные варианты обхода защиты, после чего был подготовлен второй выпуск с усиленными проверками. Поэтому сервер с первым экстренным патчем нельзя считать приведённым в актуальное защищённое состояние.
Независимый разбор от 31 августа связывает повторный выпуск с найденными исследователями способами обойти первоначальную защиту и указывает, что первые известные попытки эксплуатации наблюдались 26 августа как минимум в двух клиентских средах. Это подтверждает, что речь идёт не только о теоретической уязвимости.
Второе экстренное исправление предназначено для веток 24, 25 и 26 систем NG и MF. Установки ветки 23 и более ранних необходимо перевести на последнюю поддерживаемую версию. Обновление требуется основному серверу приложений, локальным узлам и вторичным серверам; отдельные компоненты развёртывания печати и мобильной печати этими двумя уязвимостями не затронуты.
Как связка уязвимостей даёт выполнить код

CVE-2026-81578 затрагивает веб-интерфейс управления. При определённых условиях удалённый запрос без аутентификации позволяет инициировать административное действие до завершения проверки доступа и изменить параметры системы. Уязвимость получила 8,8 балла по международной шкале оценки уязвимостей четвёртой версии.
CVE-2026-82078 связана с небезопасной динамической загрузкой классов в механизме подключения к базе данных. Получив возможность управлять конфигурацией, атакующий может заставить сервер загрузить произвольный байт-код Java и выполнить его с правами процесса системы управления печатью. Оценка этой ошибки составляет 9,4 балла по той же шкале.
Опасность создаёт последовательное использование двух ошибок: первая открывает путь к изменению конфигурации, вторая превращает такой контроль в выполнение кода. Поэтому защита одной страницы входа не решает проблему. Требуется ограничить сетевой доступ ко всему веб-интерфейсу и установить актуальное исправление.
Дерево решений для администратора
- Сервер доступен из интернета. Немедленно разрешите обращения к веб-интерфейсу только с доверенных внутренних или административных адресов. Для этого подходят правила межсетевого экрана, списки контроля доступа или равноценное сетевое ограничение.
- Второй выпуск не установлен. Обновите ветку 24, 25 или 26 по штатной процедуре. Если на сервере находится только первый экстренный патч, замените его вторым. Более старую ветку переведите на поддерживаемую версию.
- Сервер был доступен недоверенным адресам. Сохраните журналы и другие данные, необходимые для расследования, затем проверьте признаки компрометации. При обнаружении подозрительной активности изолируйте узел и действуйте по принятой в организации процедуре реагирования.
Эти три действия нельзя считать взаимозаменяемыми. Сетевое ограничение сокращает поверхность атаки, патч закрывает известную цепочку эксплуатации, а расследование отвечает на другой вопрос — успел ли злоумышленник выполнить код или закрепиться в системе до установки защиты.
Какие признаки компрометации проверять

Обновляемый бюллетень PaperCut от 27 августа перечисляет среди возможных признаков неожиданно усечённый или удалённый журнал сервера, необычные ошибки обращения к базе данных и случайное пятисимвольное имя драйвера. В каталогах приложения могут появляться файлы с пятисимвольными именами и расширениями классов Java, командных сценариев или результатов выполнения.
Отдельно нужно проверить дочерние процессы приложения. Подозрительными считаются запуск командной оболочки серверным процессом, выполнение команд системной разведки, неожиданная установка AnyDesk или появление новой службы удалённого управления. Отсутствие перечисленных следов не доказывает безопасность: файлы и записи журнала могли быть удалены.
Если признаки вторжения обнаружены, повторная установка патча не заменяет восстановление доверенного состояния. Рекомендуемый поставщиком порядок включает сохранение необходимых данных для расследования, полную очистку и повторное развёртывание сервера приложений, а затем восстановление сведений из чистой резервной копии, созданной до подозрительной активности.
Второй выпуск пока остаётся экстренным исправлением, подготовленным вне обычного цикла; полноценное обновление ещё разрабатывается. Операторы и мотивы атак публично не установлены, а перечень индикаторов может дополняться. Для ранее открытого в интернет сервера остаются обязательными две отдельные работы: срочное обновление защиты и расследование возможного взлома.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.