Dve PaperCut ranjivosti otvaraju put do koda bez prijave

Napadači aktivno povezuju dve ranjivosti u rešenjima PaperCut NG i PaperCut MF da bi na pogođenim instancama izvršili proizvoljan kod bez autentikacije. Reč je o propustima CVE-2026-82078, sa CVSS ocenom 9,4, i CVE-2026-81578, sa ocenom 8,8, zbog kojih je PaperCut objavio drugu hitnu zakrpu sa dodatnim ojačanjima.
Kako nastaje lanac za udaljeno izvršavanje koda
CVE-2026-81578 pogađa kontrolu pristupa u veb upravljačkom interfejsu. U određenim uslovima, udaljeni zahtev bez prijave može da pokrene pozadinske radnje administrativnih funkcija pre završetka provere ovlašćenja. Huntress opisuje scenario u kojem posebno oblikovan zahtev navodi jednu stranicu za prikaz odgovora, a drugu kao vlasnika komponente ili radnje koja se izvršava.
Takva razlika može navesti proveru ovlašćenja da se osloni na prikazanu stranicu i propusti dozvole potrebne za komponentu u pozadini. Posledica je mogućnost izmene konfiguracije servera bez autentikacije i pristup osetljivim krajnjim tačkama koje mogu pokrenuti nebezbedne radnje.
Drugi propust, CVE-2026-82078, nalazi se u uslužnim programima za povezivanje sa bazom podataka. Aplikacija instancira klase drajvera baze na osnovu konfigurabilnih naziva drajvera, bez provere prema dozvoljenoj listi odobrenih drajvera. watchTowr navodi da napadači spajaju ova dva propusta radi zaobilaženja autentikacije i udaljenog izvršavanja koda.
Šta je zabeleženo u napadima
Huntress je u dva korisnička okruženja video ograničenu eksploataciju. Napadači su pokretali Base64-kodirane komande, među njima whoami & ver, kako bi utvrdili korisnički nalog i operativni sistem servera. U incidentu zabeleženom 27. avgusta 2026. korišćena je izmenjena komanda whoami & ver & tasklist za prikupljanje i spiska pokrenutih procesa.
U napadu je korišćena i Java datoteka tipa .class, nezavisna od operativnog sistema, koja može da radi na Linuxu i Windowsu. Ona prikuplja podatke o računaru i listu direktorijuma, upisuje ih u datoteku Udydn.out u putanji /data/content/ relativno u odnosu na instalacioni direktorijum, a zatim briše tu datoteku, server.log i /data/internal/derby.log.
Prioriteti za administratore
Organizacije koje koriste PaperCut NG ili MF treba odmah da uklone javnu izloženost instanci i primene dostupnu zakrpu. Pristup veb interfejsu PaperCut Application Servera treba ograničiti na pouzdane IP adrese ili ga postaviti iza VPN-a, odnosno drugog kontrolisanog administrativnog puta.
Važno je istovremeno proveriti tragove mogućeg kompromitovanja. watchTowr kao jedan od indikatora navodi poruke Database error looking up cardID: VALUES CAST u zapisima. Praktičan poslovni zaključak je da zakrpljivanje mora biti praćeno proverom logova i smanjenjem mrežne dostupnosti, jer sama primena ažuriranja ne daje odgovor na pitanje da li je instanca već bila zloupotrebljena.

