Две недавно раскрытые уязвимости в PaperCut MF/NG — CVE-2026-81578 (обход аутентификации, CVSS v4.0: 8.8) и CVE-2026-82078 (удалённое выполнение кода, CVSS v4.0: 9.4) — активно эксплуатируются злоумышленниками. По данным исследовательской команды Arctic Wolf, атакующие используют эту цепочку уязвимостей для выполнения команд на скомпрометированных серверах, разведки инфраструктуры и развёртывания инструментов сбора учётных данных. Организациям, использующим PaperCut MF/NG версий до 24.1.10, 25.0.13 и 26.0.5, необходимо немедленно обновить серверы и ограничить их доступность из интернета.
Технические детали уязвимостей
Согласно записи в GitHub Advisory Database, CVE-2026-81578 представляет собой уязвимость некорректного контроля доступа в веб-интерфейсе управления PaperCut MF/NG. При определённых условиях неаутентифицированные удалённые запросы могут инициировать действия на стороне сервера до завершения проверки авторизации, что позволяет модифицировать конфигурацию системы. Уязвимость оценена как High с баллом 8.8 по CVSS v4.0.
CVE-2026-82078, согласно записи в NVD, связана с небезопасной динамической загрузкой классов в утилитах подключения к базе данных PaperCut MF/NG. Манипуляция параметрами конфигурации позволяет выполнить произвольный Java-байткод в контексте процесса сервера PaperCut. Уязвимость оценена как Critical с баллом 9.4 по CVSS v4.0. Затронуты версии PaperCut MF/NG до 24.1.10, 25.0.13 и 26.0.5 — эти номера представляют пороговые значения исправленных версий для соответствующих веток продукта.
Важно отметить, что характеристика полной цепочки «обход аутентификации → удалённое выполнение кода» является аналитической интерпретацией. Записи CVE описывают каждую уязвимость как отдельный компонент, а не как единую цепочку эксплуатации.
Наблюдаемая активность после эксплуатации
По данным исследования Arctic Wolf, опубликованного 4 сентября 2026 года, PaperCut раскрыл факт активной эксплуатации 27 августа 2026 года, а идентификаторы CVE были присвоены 28 августа 2026 года. Исследователи зафиксировали следующую постэксплуатационную активность:
- Выполнение команд разведки:
uname,whoami,ver,tasklist - Создание привилегированной учётной записи Administrator17
- Входящие GET-запросы к путям
/custom/pcp_*.txtи/custom/web/pcp_*.txtна скомпрометированных хостах — файлы, предположительно содержащие собранные системные данные и информацию о пользователях - Загрузка инструментов сбора учётных данных через
certutil.exe: lsa_collect.exe, lsa_collect_small.exe, save_hives.exe - Получение Java-нагрузок Meterpreter и установление сессий с управляющей инфраструктурой
- Поиск в конфигурационных файлах PaperCut (
*.config) строкpassword,secret,ldap,bind,tokenс помощьюfindstr
Исследователи Arctic Wolf обнаружили, что lsa_collect.exe при анализе в песочнице извлекал определённые ключи реестра Windows для восстановления системного BootKey, что потенциально даёт атакующему доступ к базе данных SAM. Следует подчеркнуть: зафиксировано развёртывание инструментов сбора учётных данных и нацеленность на SAM, однако подтверждённого факта успешного извлечения или последующего использования украденных учётных данных в публичных источниках не приводится.
Индикаторы компрометации
На основании данных Arctic Wolf выделены следующие индикаторы:
IP-адреса:
45[.]142[.]193[.]132— источник загрузки инструментов и входящих запросов45[.]142[.]193[.]196194[.]180[.]48[.]134— сервер доставки Meterpreter-нагрузок
URL-адреса:
http[:]//45[.]142[.]193[.]132:8000/lsa_collect.exehttp[:]//45[.]142[.]193[.]132:8000/lsa_collect_small.exehttp[:]//45[.]142[.]193[.]132:8000/save_hives.exehttp[:]//194[.]180[.]48[.]134/kjmdcyzq/com/metasploit/meterpreter/JarFileClassLoader.class
SHA-256 хеши:
c3f7109963b9599eb93fd9a97a4ffa38e672642b35b33608d69e6bbf9f19da4e14779d0d7ad6be3d7bf9ed78e4ab6016f22dfa7bc8b5d9c43b56011f7fe2ea19
User-Agent:python-requests/2.32.5
Контекст угрозы
Конкретная группировка, стоящая за атаками, не установлена — Arctic Wolf выступает в роли наблюдателя, а не атрибутора. Использование Metasploit/Meterpreter, утилиты certutil.exe для загрузки файлов и инструментов извлечения реестровых кустов указывает на стандартный набор тактик, характерный для широкого спектра злоумышленников — от операторов программ-вымогателей до брокеров начального доступа.
Исходный материал указывает на нацеленность атак на образовательный сектор в США и Европе, однако эта информация не подтверждена независимыми первичными источниками и основана исключительно на заявлениях Arctic Wolf.
Оценка воздействия
Серверы PaperCut MF/NG широко используются для управления печатью в организациях различного масштаба. Успешная эксплуатация цепочки уязвимостей позволяет атакующему получить выполнение кода на сервере, собрать учётные данные из SAM и конфигурационных файлов (включая пароли LDAP-привязки), а затем использовать их для латерального перемещения по инфраструктуре. Создание привилегированных учётных записей обеспечивает устойчивый доступ даже после обнаружения первоначальной компрометации.
Критичность CVE-2026-82078 (9.4) в сочетании с обходом аутентификации через CVE-2026-81578 (8.8) создаёт условия для атаки без предварительных учётных данных на серверы, доступные из интернета.
Рекомендации по защите
Немедленные действия:
- Обновить PaperCut MF/NG до версий 24.1.10, 25.0.13 или 26.0.5 и выше (в зависимости от используемой ветки)
- Убрать серверы PaperCut из прямого доступа из интернета — разместить за VPN или ограничить доступ по IP
- Проверить наличие учётной записи Administrator17 и других недавно созданных привилегированных аккаунтов
Обнаружение компрометации:
- Мониторинг порождения процессов
cmd.exe,powershell.exeи других интерпретаторов команд от родительского процессаpc-app.exe - Поиск выполнения команд
whoami,tasklist,ver,uname -aсpc-app.exeв качестве родительского процесса - Проверка сетевых соединений с указанными выше IP-адресами
- Поиск файлов
lsa_collect.exe,lsa_collect_small.exe,save_hives.exeи обращений к путям/custom/pcp_*.txt - Проверка хешей SHA-256 обнаруженных файлов по приведённым индикаторам
Учитывая подтверждённую активную эксплуатацию и критический уровень CVE-2026-82078, обновление серверов PaperCut MF/NG и их изоляция от интернета должны быть выполнены в приоритетном порядке. Организациям, обнаружившим перечисленные индикаторы, следует рассматривать инцидент как потенциальную компрометацию учётных данных и инициировать принудительную смену паролей для всех аккаунтов, включая сервисные учётные записи LDAP, конфигурация которых могла быть извлечена из файлов PaperCut.