Две уязвимости в PaperCut NG и MF, експлоатирани първоначално като zero-day, вече се използват активно за достъп до бази данни и извличане на информация от засегнати сървъри.
От zero-day към реална кражба на данни
Две критични уязвимости в популярния софтуер за управление на печата PaperCut NG и MF вече са обект на атаки в реална среда. Проблемите, идентифицирани като CVE-2026-81578 и CVE-2026-82078, могат да бъдат комбинирани за заобикаляне на удостоверяването и последващо отдалечено изпълнение на код.
Мащабът на потенциалния риск е значителен. PaperCut посочва, че платформата се използва от около 100 милиона потребители в повече от 70 000 организации, сред които компании, държавни институции и образователни организации.
Особено тревожна е промяната в поведението на атакуващите. Според компанията за киберразузнаване Defused наблюдаваните кампании вече не се ограничават до доказване на възможност за изпълнение на код, а са насочени към извличане на реални данни от компрометираните системи.
Атакуващите използват по-тихия път
Defused съобщава за атаки, при които злоупотребата с механизма за заобикаляне на удостоверяването позволява превземане на функционалност за външно търсене на потребители. Вместо директно да използват RCE възможностите, нападателите извличат таблици от базата данни чрез Derby.
Този подход е особено показателен. Когато дадена уязвимост позволява отдалечено изпълнение на код, естествената реакция е да се търсят признаци за malware или постоянен достъп. Кражбата на данни обаче може да остави значително по-малко видими следи, особено ако нападателят използва легитимната функционалност на самото приложение.
Shadowserver в момента наблюдава над 800 PaperCut NG и MF сървъра, достъпни през интернет. Това не означава, че всички са уязвими, но показва, че значителна част от потенциалната атакуваема инфраструктура остава видима от публичната мрежа.
PaperCut ускорява реакцията
PaperCut публикува последователно три Emergency Patch версии, тъй като част от клиентите не могат незабавно да премахнат сървърите си от интернет. Последната версия включва допълнително втвърдяване на защитата и компанията препоръчва тя да бъде инсталирана дори от организации, които вече са приложили предходна спешна актуализация.
Това е важен практически урок: при активно експлоатирана уязвимост първоначалният patch не трябва автоматично да се приема за край на риска. Производителят може да разкрива допълнителни механизми за защита, след като получи по-добра видимост върху атаките.
PaperCut вече е публикувал и индикатори за компрометиране, които могат да помогнат на защитниците да проверят средите си.
PaperCut остава привлекателна цел
Историята показва, че PaperCut не е случайна мишена. През 2023 г. други уязвимости в платформата бяха използвани от ransomware групи и държавно подкрепяни кибероперации, а през 2025 г. CISA добави нова PaperCut RCE уязвимост към каталога си с активно експлоатирани уязвимости.
За организациите изводът е ясен: интернет-достъпният PaperCut сървър трябва да бъде третиран като критична точка за достъп, а не просто като инфраструктура за печат.
При наличие на CVE-2026-81578 и CVE-2026-82078 приоритетът трябва да бъде инсталиране на последния Emergency Patch, ограничаване на публичния достъп, проверка на логовете и търсене на индикатори за компрометиране. При съмнение за пробив е необходимо да се анализира и съдържанието на базите данни, тъй като атаката може да е била насочена към кражба на информация, а не към видимо разрушаване на системата.









