Дві нещодавно розкриті вразливості в PaperCut MF/NG — CVE-2026-81578 (обхід автентифікації, CVSS v4.0: 8.8) і CVE-2026-82078 (віддалене виконання коду, CVSS v4.0: 9.4) — активно експлуатуються зловмисниками. За даними дослідницької команди Arctic Wolf, атакувальники використовують цей ланцюжок вразливостей для виконання команд на скомпрометованих серверах, розвідки інфраструктури та розгортання інструментів збору облікових даних. Організаціям, які використовують PaperCut MF/NG версій до 24.1.10, 25.0.13 і 26.0.5, необхідно негайно оновити сервери та обмежити їх доступність з інтернету.
Технічні деталі вразливостей
Згідно із записом у GitHub Advisory Database, CVE-2026-81578 є вразливістю некоректного контролю доступу у вебінтерфейсі керування PaperCut MF/NG. За певних умов неавтентифіковані віддалені запити можуть ініціювати дії на стороні сервера до завершення перевірки авторизації, що дає змогу модифікувати конфігурацію системи. Вразливість оцінена як High з балом 8.8 за CVSS v4.0.
CVE-2026-82078, згідно із записом у NVD, пов’язана з небезпечним динамічним завантаженням класів в утилітах підключення до бази даних PaperCut MF/NG. Маніпуляція параметрами конфігурації дає змогу виконати довільний Java-байткод у контексті процесу сервера PaperCut. Вразливість оцінена як Critical з балом 9.4 за CVSS v4.0. Уражені версії PaperCut MF/NG до 24.1.10, 25.0.13 і 26.0.5 — ці номери є пороговими значеннями виправлених версій для відповідних гілок продукту.
Варто зазначити, що характеристика повного ланцюжка «обхід автентифікації → віддалене виконання коду» є аналітичною інтерпретацією. Записи CVE описують кожну вразливість як окремий компонент, а не як єдиний ланцюжок експлуатації.
Спостережена активність після експлуатації
За даними дослідження Arctic Wolf, опублікованого 4 вересня 2026 року, PaperCut розкрив факт активної експлуатації 27 серпня 2026 року, а ідентифікатори CVE були присвоєні 28 серпня 2026 року. Дослідники зафіксували таку постексплуатаційну активність:
- Виконання розвідувальних команд:
uname,whoami,ver,tasklist - Створення привілейованого облікового запису Administrator17
- Вхідні GET-запити до шляхів
/custom/pcp_*.txtі/custom/web/pcp_*.txtна скомпрометованих хостах — файли, які, ймовірно, містять зібрані системні дані та інформацію про користувачів - Завантаження інструментів збору облікових даних за допомогою
certutil.exe: lsa_collect.exe, lsa_collect_small.exe, save_hives.exe - Отримання Java-навантажень Meterpreter та встановлення сесій з керувальною інфраструктурою
- Пошук у конфігураційних файлах PaperCut (
*.config) рядківpassword,secret,ldap,bind,tokenза допомогоюfindstr
Дослідники Arctic Wolf виявили, що lsa_collect.exe під час аналізу в пісочниці витягував певні ключі реєстру Windows для відновлення системного BootKey, що потенційно надає зловмиснику доступ до бази даних SAM. Слід наголосити: зафіксовано розгортання інструментів збору облікових даних і націленість на SAM, однак підтвердженого факту успішного вилучення або подальшого використання викрадених облікових даних у публічних джерелах не наведено.
Індикатори компрометації
На підставі даних Arctic Wolf виокремлено такі індикатори:
IP-адреси:
45[.]142[.]193[.]132— джерело завантаження інструментів та вхідних запитів45[.]142[.]193[.]196194[.]180[.]48[.]134— сервер доставки Meterpreter-навантажень
URL-адреси:
http[:]//45[.]142[.]193[.]132:8000/lsa_collect.exehttp[:]//45[.]142[.]193[.]132:8000/lsa_collect_small.exehttp[:]//45[.]142[.]193[.]132:8000/save_hives.exehttp[:]//194[.]180[.]48[.]134/kjmdcyzq/com/metasploit/meterpreter/JarFileClassLoader.class
SHA-256 хеші:
c3f7109963b9599eb93fd9a97a4ffa38e672642b35b33608d69e6bbf9f19da4e14779d0d7ad6be3d7bf9ed78e4ab6016f22dfa7bc8b5d9c43b56011f7fe2ea19
User-Agent:python-requests/2.32.5
Контекст загрози
Конкретне угруповання, що стоїть за атаками, не встановлено — Arctic Wolf виступає в ролі спостерігача, а не виконавця атрибуції. Використання Metasploit/Meterpreter, утиліти certutil.exe для завантаження файлів та інструментів вилучення реєстрових гілок указує на стандартний набір тактик, типовий для широкого спектра зловмисників — від операторів програм-вимагачів до брокерів початкового доступу.
Початковий матеріал указує на спрямованість атак на освітній сектор у США та Європі, однак ця інформація не підтверджена незалежними первинними джерелами та ґрунтується виключно на заявах Arctic Wolf.
Оцінка впливу
Сервери PaperCut MF/NG широко використовуються для керування друком в організаціях різного масштабу. Успішна експлуатація ланцюжка вразливостей дає змогу зловмиснику отримати виконання коду на сервері, зібрати облікові дані з SAM і конфігураційних файлів (включно з паролями LDAP-прив’язки), а потім використати їх для латерального переміщення інфраструктурою. Створення привілейованих облікових записів забезпечує стійкий доступ навіть після виявлення початкової компрометації.
Критичність CVE-2026-82078 (9.4) у поєднанні з обходом автентифікації через CVE-2026-81578 (8.8) створює умови для атаки без попередніх облікових даних на сервери, доступні з інтернету.
Рекомендації щодо захисту
Негайні дії:
- Оновити PaperCut MF/NG до версій 24.1.10, 25.0.13 або 26.0.5 і вище (залежно від використовуваної гілки)
- Вивести сервери PaperCut із прямого доступу з інтернету — розмістити за VPN або обмежити доступ за IP
- Перевірити наявність облікового запису Administrator17 та інших нещодавно створених привілейованих акаунтів
Виявлення компрометації:
- Відстеження породження процесів
cmd.exe,powershell.exeта інших інтерпретаторів команд із батьківським процесомpc-app.exe - Пошук виконання команд
whoami,tasklist,ver,uname -aзpc-app.exeяк батьківським процесом - Перевірка мережевих з’єднань із зазначеними вище IP-адресами
- Пошук файлів
lsa_collect.exe,lsa_collect_small.exe,save_hives.exeі звернень до шляхів/custom/pcp_*.txt - Перевірка хешів SHA-256 виявлених файлів за наведеними індикаторами
З огляду на підтверджену активну експлуатацію та критичний рівень CVE-2026-82078, оновлення серверів PaperCut MF/NG та їх ізоляцію від інтернету слід виконати в пріоритетному порядку. Організаціям, які виявили перелічені індикатори, варто розглядати інцидент як потенційну компрометацію облікових даних і ініціювати примусову зміну паролів для всіх акаунтів, включно з сервісними обліковими записами LDAP, конфігурацію яких могли вилучити з файлів PaperCut.