VMTech
Обсудить проект

PaperCut предупредила об активной эксплуатации 0-day в NG и MF

PaperCut предупредила об активной эксплуатации 0-day в NG и MF

PaperCut сообщила об активной эксплуатации неизвестной уязвимости нулевого дня в системах управления печатью PaperCut NG и PaperCut MF. Риск затрагивает все версии продуктов, а экстренные обновления для устранения проблемы доступны для веток 25 и 26. Компания подтвердила инциденты у клиентов и продолжает расследование.

Что известно об атаке

Технические детали дефекта, способ его эксплуатации и сведения о причастных группах пока не опубликованы. PaperCut призывает считать ситуацию приоритетной даже при отсутствии видимых признаков компрометации.

Особое внимание следует уделить серверам PaperCut Application Server, чьи веб-интерфейсы доступны из интернета. Производитель рекомендует немедленно ограничить подключение доверенными IP-адресами с помощью правил межсетевого экрана, средств контроля сетевого доступа или аналогичных мер.

Ограничение должно исключить доступ к веб-интерфейсам сервера с недоверенных интернет-адресов. PaperCut отдельно подчёркивает, что эту меру нужно принять сразу, а не только после обнаружения подозрительной активности.

Какие индикаторы проверить

Компания опубликовала первые признаки возможной компрометации. К ним относятся предупреждения IDS, средств защиты конечных точек или сетевого мониторинга, связанные с Application Server, особенно подозрительная активность после взлома со стороны процесса pc-app.exe.

Также необходимо проверить файлы журналов PaperCut. Признаками инцидента могут быть отсутствующие, неожиданно укороченные или удалённые файлы server.log.

В журнале следует искать две конкретные записи: ERROR No suitable driver found for jdbc:no:x и ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST. Их наличие PaperCut относит к опубликованным индикаторам компрометации.

Почему обновление нельзя откладывать

В 2023 году критическая уязвимость PaperCut NG и MF с идентификатором CVE-2023-27350 и оценкой CVSS 9,8 уже применялась в атаках. Российские злоумышленники и финансово мотивированная группа Lace Tempest использовали её для доставки программ-вымогателей Cl0p и LockBit.

В текущем случае важнее всего сократить внешнюю доступность Application Server, установить экстренное обновление для поддерживаемой ветки и проверить указанные журналы и средства мониторинга. До публикации технических подробностей эти действия остаются прямыми мерами, рекомендованными PaperCut для снижения риска.

#cybersecurity#zeroday#papercut#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 28.08.2026
Instagram

PaperCut предупредила об активной эксплуатации 0-day в NG и MF

Открыть публикацию в Instagram ↗