Две критические уязвимости нулевого дня в системах управления печатью PaperCut NG и PaperCut MF — CVE-2026-81578 (обход аутентификации, CVSS 8.8) и CVE-2026-82078 (удалённое выполнение кода, CVSS 9.4) — активно эксплуатируются в масштабной кампании. По данным Blackpoint Cyber и GreyNoise, предполагаемый русскоязычный злоумышленник задействовал сотни AI-агентов для автоматизации всего цикла атаки — от разработки эксплойтов до компрометации, — поразив не менее 440 экземпляров PaperCut в 395 организациях из 48 стран. Обе уязвимости внесены в каталог CISA KEV 31 августа 2026 года с крайним сроком устранения 14 сентября. Ранее мы уже писали об этих уязвимостях в контексте кражи учётных данных; сейчас картина угрозы существенно расширилась.
Техническая суть уязвимостей
Цепочка атаки объединяет два дефекта, которые по отдельности представляют серьёзную, но ограниченную угрозу, а вместе обеспечивают предаутентификационное удалённое выполнение кода.
CVE-2026-81578 — ошибка контроля доступа в веб-интерфейсе PaperCut. По данным Huntress, при определённых условиях неаутентифицированный запрос может привести к выполнению административных действий на сервере ещё до завершения проверки прав. Это позволяет атакующему изменить конфигурацию системы без какой-либо авторизации.
CVE-2026-82078 — небезопасная динамическая загрузка классов в механизме подключения к базам данных. PaperCut загружает классы драйверов, имена которых задаются в конфигурации, но не проверяет их по списку разрешённых. Если атакующий уже получил возможность менять конфигурацию (через первую уязвимость), он может запустить произвольный Java-байткод с привилегиями процесса PaperCut.
Huntress подтвердила воспроизведение полной цепочки: предаутентификационное выполнение кода приводило к запуску процесса charmap.exe с правами SYSTEM в контексте процесса pc-app.exe — серверного процесса PaperCut Application Server.
Масштаб кампании и роль AI
Согласно отчётам Blackpoint Cyber и GreyNoise, активность исходит с IP-адреса 45.142.193[.]132, который GreyNoise отслеживает с начала июля 2026 года в связи со сканированием систем Palo Alto, Ubiquiti, Citrix, SonicWall и Proxmox VE.
Ключевая особенность кампании — использование сотен AI-агентов, работающих на базе OpenAI Codex и модели DeepSeek, в сочетании с известными наступательными инструментами: Mimikatz, SharpHound, Certipy, Rubeus и Impacket. По данным GreyNoise, злоумышленник прошёл путь от пустого рабочего пространства до первого удалённого выполнения кода на реальной жертве менее чем за четыре часа. После запуска массовой фазы кампании 11 организаций были скомпрометированы за 26 секунд. В одном случае — атаке на школу в США — от первоначального доступа до получения прав доменного администратора прошло всего семь минут.
По данным Blackpoint Cyber, AI использовался не только для генерации эксплойтов, но и для построения всего операционного конвейера: исследования уязвимостей, сравнения патченных и непатченных сборок, создания многопоточного инструмента валидации, фильтрации целей по геолокации и стране, анализа ошибок и повторных попыток. Система поддерживала контекст проекта на протяжении всего жизненного цикла — от исследования до эксплуатации. Для этого применялись два инструмента с открытым исходным кодом: Hindsight (сервис постоянной памяти для AI-агентов) и AionUi (графическая среда для параллельного запуска агентов).
Злоумышленник, по данным GreyNoise, явно пытался исключить из атаки организации в 28 странах, включая Россию, Китай, Гонконг, Иран и ряд других, однако эта фильтрация сработала не во всех случаях. Основной удар пришёлся на образовательный сектор в США, Великобритании, Франции, Испании, Канаде и ряде европейских стран.
Наблюдаемая постэксплуатационная активность
Huntress зафиксировала эксплуатацию в двух клиентских средах. В обоих случаях активность ограничивалась разведкой: выполнялись команды whoami, ver и tasklist для определения учётной записи, версии ОС и запущенных процессов. Вторичного вредоносного ПО, дополнительных каналов управления или механизмов закрепления в этих средах обнаружено не было.
В более широкой кампании, описанной GreyNoise, постэксплуатационная активность включала сбор реестровых данных Windows, Java-полезные нагрузки Metasploit/Meterpreter и команды для обнаружения хостов, пользователей и конфигурационных данных. Доменный административный доступ был получен лишь в 12 организациях из 395. Конечные цели атакующего остаются неясными — GreyNoise отмечает, что неизвестно, действует ли злоумышленник как брокер первоначального доступа или планирует самостоятельно проводить кражу данных либо развёртывание программ-вымогателей.
Индикаторы компрометации и обнаружение
По данным Huntress, для выявления компрометации следует обращать внимание на следующую совокупность признаков:
- Подозрительная активность процесса
pc-app.exeили порождённые им дочерние процессы - Отсутствующий или обрезанный файл
server.log(полезная нагрузка удаляла его после выполнения) - Неожиданные файлы
.classв каталогеserver/lib - Файлы
.cmdили.outв каталогеserver/data/content - Ошибки «No suitable driver found for jdbc:no:x» и «Database error looking up cardID: VALUES CAST» в логах
Именно сочетание этих артефактов — а не каждый из них по отдельности — является надёжным индикатором. Наличие активности от процесса pc-app.exe вместе с пропавшим server.log и нетипичными файлами классов сужает поиск значительно точнее, чем проверка одного лишь факта доступности PaperCut из интернета.
IOC: IP-адрес 45.142.193[.]132 (VirusTotal).
Рекомендации по устранению
PaperCut выпустила полноценные обновления безопасности, заменяющие все ранее опубликованные экстренные патчи (первый из которых оказался неполным и допускал обход):
- PaperCut NG/MF 26.0.5
- PaperCut NG/MF 25.0.13
- PaperCut NG/MF 24.1.10
Эти релизы включают все исправления из экстренных патчей 1, 2 и 3, а также дополнительные меры усиления безопасности. Организациям, установившим экстренные патчи, следует перейти на соответствующий релиз обслуживания. По данным Huntress, на момент первоначального отчёта 27 августа 47% отслеживаемых ею установок PaperCut работали на версии 23 или старше, для которых патч не был доступен. Пользователям этих версий рекомендуется обновиться до актуального релиза.
Помимо обновления, PaperCut настоятельно рекомендует убрать веб-интерфейс Application Server из публичного доступа и разрешить подключения только с доверенных IP-адресов, через VPN или иной контролируемый канал. Также следует обновить Site Server и дополнительные серверы печати. Компоненты Print Deploy и Mobility Print уязвимости не затрагивают.
Данная кампания демонстрирует качественный сдвиг в применении AI злоумышленниками: искусственный интеллект здесь не просто помогает написать эксплойт, а является центральным элементом всей операционной архитектуры — от исследования уязвимости до масштабирования атаки с обратной связью. Организациям, использующим PaperCut NG/MF, необходимо немедленно установить обновления версий 26.0.5, 25.0.13 или 24.1.10, убрать веб-интерфейс из публичного доступа и проверить системы на описанные индикаторы компрометации — срок устранения по CISA KEV истекает 14 сентября 2026 года.