Два экстренных патча за 48 часов: PaperCut NG/MF и уязвимость CVE-2026-82078 под активными атаками

Коротко о главном
27–29 августа 2026 года PaperCut выпустил два экстренных патча для PaperCut NG и MF: исследователи из watchTowr обнаружили обходной путь для первого исправления, и компании пришлось выпустить второй за 48 часов. В основе инцидента — пара уязвимостей CVE-2026-81578 (обход авторизации, CVSS 8.8) и CVE-2026-82078 (выполнение произвольного кода, CVSS 9.4), которые в связке дают полный контроль над сервером без единого пароля. По данным Shadowserver Foundation, на момент публикации в сети оставалось 204 уязвимых экземпляра. Если в вашей инфраструктуре работает PaperCut NG/MF версий 24, 25 или 26 — обновите немедленно.
PaperCut — система управления печатью, которая стоит в тысячах корпоративных сетей: университетах, больницах, государственных учреждениях. Именно поэтому информационная безопасность корпоративных серверных сервисов требует того же внимания, что и безопасность веб-приложений, — уязвимости в «невидимом» ПО бэк-офиса эксплуатируются не менее активно. Предыдущие атаки на PaperCut в 2023 году были связаны с группировками Clop и LockBit, а также иранскими APT-акторами.
CISA установила дедлайн для федеральных агентств США: устранить уязвимость до 11–14 сентября 2026 года. Если вы используете PaperCut в проекте на заказной разработке или в корпоративной инфраструктуре, проверьте версию прямо сейчас — аудит зависимостей и серверного ПО должен быть частью регулярного процесса, а не реакцией на инцидент.
Что такое PaperCut и кто в зоне риска
PaperCut NG и MF — коммерческие решения для управления печатью и сканированием, развёртываемые на серверах организации. Они контролируют принтеры, MFU и системы оплаты печати в образовательных учреждениях, больницах, строительных компаниях и корпорациях. Администраторы управляют системой через веб-интерфейс, который и стал поверхностью атаки.
Под угрозой организации, использующие версии 24, 25 и 26 на Windows, Linux и macOS. Пользователи версии 23 и более ранних не получат патч — им рекомендован переход на актуальную мажорную версию. Именно концентрация установок в секторах образования и здравоохранения делает PaperCut привлекательной целью: там часто работает устаревшее ПО, а данные имеют высокую ценность для вымогателей.
Как работает цепочка CVE-2026-81578 + CVE-2026-82078
CVE-2026-81578 — обход авторизации (CVSS 8.8): в веб-интерфейсе управления PaperCut NG/MF отсутствует проверка доступа для критической функции. Неаутентифицированный злоумышленник отправляет запрос к административным эндпоинтам до завершения проверки прав — и сервер его выполняет. Атака требует только сетевого доступа к порту управления; никаких учётных данных не нужно.
CVE-2026-82078 — небезопасная динамическая загрузка классов (CVSS 9.4): утилиты работы с базой данных PaperCut загружают Java-классы драйверов без проверки по разрешённому списку. Используя обход авторизации из первой уязвимости, атакующий подставляет вредоносные параметры конфигурации — и сервер выполняет произвольный Java-байткод. Исследователи из watchTowr описали атаку как «point and shoot»: для компрометации достаточно знать IP-адрес или имя хоста — никакого предварительного доступа не нужно.
В реальных атаках фиксировалась передача hex-кодированных файлов `.class` для выполнения команд и доступа к системным файлам. После первоначального доступа атакующие удаляли или обрезали `server.log`, чтобы скрыть следы. Индикаторы компрометации: ошибки вида «ERROR No suitable driver found for jdbc:no:x» в логах, подозрительная активность процесса `pc-app.exe`, аномальные исходящие соединения с сервера PaperCut.
Хронология: два патча за 48 часов
27 августа 2026 года PaperCut получил первое сообщение об активной эксплуатации от клиента из образовательного сектора. В тот же день вендор выпустил первый экстренный патч для версий 24, 25 и 26. Однако команды Huntress и watchTowr почти одновременно обнаружили способы обойти исправление — и уже 29 августа PaperCut выпустил второй патч. Компания рекомендовала установить его всем клиентам, включая тех, кто уже применил первый.
Дополнительно был выпущен третий патч, устранивший нарушение потоков входа через SAML, которое появилось как побочный эффект предыдущих исправлений. По состоянию на начало сентября 2026 года второй патч держится против известных публичных proof-of-concept эксплойтов. Версия 23 и более ранние исправлений не получат.
Что делают атакующие после компрометации
Подтверждённые случаи заражения показывают классическую цепочку постэксплуатации: после получения выполнения кода злоумышленники устанавливают инструменты удалённого управления (RAT), повышают привилегии и начинают горизонтальное перемещение по сети. По данным Shadowserver Foundation, из 204 уязвимых экземпляров, доступных из интернета на момент анализа, 60 находились в США; остальные распределены по Дании, Ирландии и другим странам.
Предыдущие кампании против PaperCut в 2023 году заканчивались развёртыванием вымогательского ПО (Clop, LockBit). Нынешняя активность пока выглядит как разведка, но история атак на этот продукт и простота эксплуатации делают эскалацию до шифровальщика вполне вероятной. CISA включила уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) и установила дедлайны для федеральных агентств США.
Что сделать прямо сейчас
Проверьте версию PaperCut NG/MF в вашей инфраструктуре: если это 24, 25 или 26 — установите второй экстренный патч с официального портала PaperCut. Версии 23 и ниже: запланируйте обновление до актуальной мажорной версии. Ограничьте сетевой доступ к веб-интерфейсу управления PaperCut: идеальный вариант — VPN или IP-allowlist, никакого прямого доступа из интернета.
Проверьте логи на индикаторы компрометации: ошибки `jdbc:no:x`, обрезанный `server.log`, неожиданные исходящие соединения от сервера печати. Если PaperCut стоит в DMZ или в сегменте с доступом в интернет — изолируйте или выведите за периметр. Мониторьте активность процесса `pc-app.exe` на предмет запуска нетипичных дочерних процессов.
Часто задаваемые вопросы
Какие версии PaperCut уязвимы? NG и MF версий 24, 25 и 26 на Windows, Linux и macOS. Версии 23 и ниже патч не получат — нужен апгрейд.
Нужно ли устанавливать второй патч, если уже установлен первый? Да. Первый патч был обойдён исследователями; второй, выпущенный 29 августа 2026 года, закрывает известные векторы обхода и рекомендован всем клиентам.
Что значит CVSS 9.4 для CVE-2026-82078? Это «критическая» оценка по шкале CVSS 3.x. Сочетание сетевого вектора, низкой сложности атаки и отсутствия необходимости в учётных данных делает уязвимость приоритетной для устранения.
Были ли шифровальщики в нынешней кампании? Подтверждённые случаи на начало сентября 2026 года показывают разведывательную активность. Однако предыдущие атаки на PaperCut заканчивались Clop и LockBit — эскалация возможна.
Источники
BleepingComputer — «PaperCut releases second emergency patch for exploited flaws», август–сентябрь 2026 года.
CybersecurityDive — «PaperCut issues emergency patches as threat actors target chained vulnerabilities», 2026 год.
Tenable — CVE-2026-82078, CVE-2026-81578 (база уязвимостей).
Shadowserver Foundation — данные о 204 уязвимых экземплярах PaperCut в публичной сети.
Уязвимость найдена — что дальше?
Критическая уязвимость в серверном ПО — повод проверить безопасность всей инфраструктуры. YuSMP проводит пентест веб-приложений и серверных сервисов: находим слабые места до того, как их найдут атакующие.