VMTech
Обсудить проект

Атакующие обходят аутентификацию PaperCut через две уязвимости

Атакующие обходят аутентификацию PaperCut через две уязвимости

Злоумышленники эксплуатируют две уязвимости в PaperCut NG и PaperCut MF, объединяя их для удалённого выполнения кода без аутентификации. PaperCut выпустила второй экстренный патч с дополнительным усилением защиты; уязвимости получили идентификаторы CVE-2026-82078 с оценкой CVSS 9,4 и CVE-2026-81578 с оценкой 8,8.

Как работает цепочка

CVE-2026-82078 затрагивает утилиты подключения к базам данных. Приложение создаёт классы драйверов БД по настраиваемым именам, не сверяя их со списком разрешённых драйверов. Это открывает путь к небезопасной динамической загрузке классов Java.

CVE-2026-81578 связана с некорректным контролем доступа в веб-интерфейсе управления. При определённых условиях удалённый запрос без аутентификации к административной функции способен запустить серверное действие до полного завершения проверки прав.

Исследователи Huntress описали механизм как подмену связки между страницей, отрисовываемой в ответе, и страницей, которой принадлежит исполняемый компонент или действие. Проверка авторизации может доверять отображаемой странице и не учитывать разрешения, нужные для компонента. В результате атакующий меняет конфигурацию сервера, получает доступ к чувствительным конечным точкам и может выполнить контролируемый код в процессе приложения.

Наблюдаемая активность и защита

watchTowr сообщает, что атакующие используют обе проблемы в одной цепочке для обхода аутентификации и удалённого запуска кода. Компания также обнаружила несколько способов обхода первого исправления и ещё одну уязвимость обхода аутентификации; по её оценке, они, вероятно, устранены вторым экстренным обновлением.

Huntress зафиксировала ограниченную эксплуатацию в двух клиентских средах. После проникновения атакующие запускали закодированные в Base64 команды whoami & ver, чтобы определить учётную запись и операционную систему. В инциденте 27 августа применялся вариант команды whoami & ver & tasklist, дополнительно собирающий список процессов.

В атаках также использовался независимый от операционной системы Java-файл .class. Он мог работать в Linux и Windows, собирать сведения о машине и список файлов, записывать результат в /data/content/Udydn.out, а затем удалять этот файл, server.log и /data/internal/derby.log.

Организациям с PaperCut NG и MF следует немедленно убрать публичный доступ к экземплярам, установить актуальный патч и ограничить веб-доступ к Application Server доверенными IP-адресами, VPN или другим контролируемым административным маршрутом. Для поиска следов компрометации watchTowr рекомендует проверить журналы на ошибки Database error looking up cardID: VALUES CAST.

Что важно для ИТ-команд

Приоритетом должна стать инвентаризация доступных из интернета серверов PaperCut, их изоляция и обновление. Одновременно стоит проверить логи и признаки выполнения команд или удаления журналов: атака затрагивает административную конфигурацию и может происходить без учётных данных.

#papercut#cybersecurity#vulnerability#remotecodeexecution
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 28.08.2026
Instagram

Атакующие обходят аутентификацию PaperCut через две уязвимости

Открыть публикацию в Instagram ↗