🔥 Zero-day в PaperCut NG/MF уже используют в атаках Без CVE, без деталей, но с подтверждёнными инцидентами. PaperCut признаёт активную эксплуатацию уязвимости во всех версиях NG и MF. Уязвимость пока не получила номер, вектор атаки не раскрыт. Вендор воспроизвёл проблему по данным университетского заказчика и выпустил экстренное обновление для серверов, доступных из интернета. Рекомендация простая: если Application Server доступен снаружи, ограничьте доступ по IP через фаервол или NAC. Вендор опубликовал индикаторы компрометации: подозрительная активность легитимного процесса pc-app.exe, изменённые или отсутствующие server.log, ошибки в журналах "No suitable driver found for jdbc:no:x" и "DatabaseUtils - Database error looking up cardID: VALUES CAST". Отсутствие этих признаков не гарантирует, что сервер чист. История повторяется. В апреле 2023 года CVE-2023-27350 с обходом аутентификации и RCE использовали Clop, LockBit, иранские APT и Bl00dy Ransomware — последние атаковали образовательный сектор. По данным bleepingcomputer, PaperCut не раскрыл ни атакующих, ни последствия компрометации. Сейчас снова zero-day, и снова до публикации деталей. Отсутствие CVE и вектора атаки не отменяет главного: серверы печати снова стали точкой входа. В 2023 году это закончилось атаками Clop и LockBit. Сейчас атакующий уже внутри чьей-то сети, а мы не знаем даже, что он делает. Единственная защита — отслеживать аномалии процесса pc-app.exe и целостность журналов, а не ждать сигнатуру. #PaperCut #zeroday #эксплойт #печать