Критични уязвимости в PaperCut вече се използват за кражба на данни

Две уязвимости в PaperCut NG и MF, експлоатирани първоначално като zero-day, вече се използват активно за достъп до бази данни и извличане на информация от засегнати сървъри.

От zero-day към реална кражба на данни

Две критични уязвимости в популярния софтуер за управление на печата PaperCut NG и MF вече са обект на атаки в реална среда. Проблемите, идентифицирани като CVE-2026-81578 и CVE-2026-82078, могат да бъдат комбинирани за заобикаляне на удостоверяването и последващо отдалечено изпълнение на код.

Мащабът на потенциалния риск е значителен. PaperCut посочва, че платформата се използва от около 100 милиона потребители в повече от 70 000 организации, сред които компании, държавни институции и образователни организации.

Особено тревожна е промяната в поведението на атакуващите. Според компанията за киберразузнаване Defused наблюдаваните кампании вече не се ограничават до доказване на възможност за изпълнение на код, а са насочени към извличане на реални данни от компрометираните системи.

Атакуващите използват по-тихия път

Defused съобщава за атаки, при които злоупотребата с механизма за заобикаляне на удостоверяването позволява превземане на функционалност за външно търсене на потребители. Вместо директно да използват RCE възможностите, нападателите извличат таблици от базата данни чрез Derby.

Този подход е особено показателен. Когато дадена уязвимост позволява отдалечено изпълнение на код, естествената реакция е да се търсят признаци за malware или постоянен достъп. Кражбата на данни обаче може да остави значително по-малко видими следи, особено ако нападателят използва легитимната функционалност на самото приложение.

Shadowserver в момента наблюдава над 800 PaperCut NG и MF сървъра, достъпни през интернет. Това не означава, че всички са уязвими, но показва, че значителна част от потенциалната атакуваема инфраструктура остава видима от публичната мрежа.

PaperCut ускорява реакцията

PaperCut публикува последователно три Emergency Patch версии, тъй като част от клиентите не могат незабавно да премахнат сървърите си от интернет. Последната версия включва допълнително втвърдяване на защитата и компанията препоръчва тя да бъде инсталирана дори от организации, които вече са приложили предходна спешна актуализация.

Това е важен практически урок: при активно експлоатирана уязвимост първоначалният patch не трябва автоматично да се приема за край на риска. Производителят може да разкрива допълнителни механизми за защита, след като получи по-добра видимост върху атаките.

PaperCut вече е публикувал и индикатори за компрометиране, които могат да помогнат на защитниците да проверят средите си.

PaperCut остава привлекателна цел

Историята показва, че PaperCut не е случайна мишена. През 2023 г. други уязвимости в платформата бяха използвани от ransomware групи и държавно подкрепяни кибероперации, а през 2025 г. CISA добави нова PaperCut RCE уязвимост към каталога си с активно експлоатирани уязвимости.

За организациите изводът е ясен: интернет-достъпният PaperCut сървър трябва да бъде третиран като критична точка за достъп, а не просто като инфраструктура за печат.

При наличие на CVE-2026-81578 и CVE-2026-82078 приоритетът трябва да бъде инсталиране на последния Emergency Patch, ограничаване на публичния достъп, проверка на логовете и търсене на индикатори за компрометиране. При съмнение за пробив е необходимо да се анализира и съдържанието на базите данни, тъй като атаката може да е била насочена към кражба на информация, а не към видимо разрушаване на системата.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640