Zraniteľnosti v PaperCut NG/MF sú aktívne zneužívané, výrobca vydal tretiu núdzovú opravu

PaperCut potvrdil incidenty spojené s aktívnym zneužívaním dvoch zraniteľností v systémoch PaperCut NG a MF. Organizácie majú nasadiť Emergency Patch Release 3, obmedziť verejný prístup a preveriť indikátory kompromitácie.

Zraniteľnosti v PaperCut NG/MF sú aktívne zneužívané, potvrdil výrobca systémov PaperCut po incidentoch u zákazníkov. Dvojica zraniteľností CVE-2026-81578 a CVE-2026-82078 sa dá zreťaziť tak, aby útočník bez prihlásenia zmenil vybrané konfigurácie a následne spustil ľubovoľný Java kód v kontexte procesu PaperCut. Výrobca 1. septembra vydal Emergency Patch Release 3 a odporúča okamžitú kontrolu vystavených serverov.

Ilustrácia zraniteľností v PaperCut NG/MF na podnikovom serveri

Americká agentúra CISA zaradila obe chyby 31. augusta do katalógu Known Exploited Vulnerabilities (KEV). PaperCut zároveň uviedol, že eviduje incidenty u zákazníkov súvisiace s aktívnym zneužívaním produktov PaperCut NG a PaperCut MF.

Zraniteľnosti v PaperCut NG/MF možno reťaziť

Prvá chyba, CVE-2026-81578, umožňuje neautentifikovanú zmenu vybraných konfigurácií. Táto možnosť môže pripraviť priestor pre druhú zraniteľnosť CVE-2026-82078, ktorá môže následne viesť k spusteniu ľubovoľného Java kódu v kontexte procesu PaperCut.

Neopatchované servery PaperCut NG/MF môžu byť napadnuté na diaľku bez prihlásenia. Pri úspešnom reťazení chýb môže útočník vykonať kód na serveri.

Release 3 nahrádza skoršiu núdzovú opravu

PaperCut 1. septembra vydal Emergency Patch Release 3. Táto verzia nahrádza predchádzajúci Release 2 a podľa výrobcu obsahuje dodatočné spevnenie a mitigácie. Organizácie by preto mali nasadiť aktuálny Release 3.

Popri aktualizácii výrobca odporúča bezodkladne obmedziť prístup k webovým rozhraniam verejne dostupných Application Serverov. Rozhrania majú byť prístupné iba z dôveryhodných IP adries.

  • Nasadiť Emergency Patch Release 3 pre PaperCut NG alebo PaperCut MF.
  • Obmedziť prístup k webovému rozhraniu Application Servera na dôveryhodné IP adresy.
  • Preveriť logy a systémy na indikátory kompromitácie uvádzané výrobcom.
  • Skontrolovať koncové stanice a servery súvisiace s prevádzkou PaperCut.

Na čo sa majú správcovia zamerať

PaperCut upozorňuje na podozrivú aktivitu procesu pc-app.exe, zmeny alebo výpadky súboru server.log a výskyt súborov s príponami .class alebo .cmd v inštalačných adresároch. Tieto znaky treba preveriť v kontexte konkrétneho prostredia a postupov výrobcu.

Potvrdené nie sú identita útočníkov, celkový rozsah kampane ani úplný zoznam aktivít po prieniku. V dostupnej dokumentácii tiež nie je nezávisle detailne potvrdené tvrdenie, že aktuálne kampane preukázateľne slúžia na krádež dát.

Bezprostrednou prioritou zostáva aktualizácia a obmedzenie prístupu k verejne vystaveným rozhraniam PaperCut.

Zdroje

Overené a aktualizované: 01. 09. 2026 15:08

Zdieľanie