PaperCut: второй экстренный патч после обхода первого
🔥 PaperCut: второй экстренный патч после обхода первого
Пятничный выпуск второго экстренного патча обязателен даже для тех, кто установил первое исправление, — сообщает bleepingcomputer. Второй патч закрывает способы обхода, найденные watchTowr и Huntress, а также дополнительный обход аутентификации. Уязвимости уже используют в целевых атаках.
CVE-2026-81578 (8.8): неаутентифицированный атакующий вызывает действия серверной части в веб-интерфейсе до завершения проверки доступа. CVE-2026-82078 (9.4): небезопасная динамическая загрузка классов в утилитах подключения к базе данных; атакующий, контролирующий конфигурацию, выполняет произвольный Java-байткод из пути поиска классов. Цепочка даёт возможность выполнить код без аутентификации.
Huntress наблюдала эксплуатацию в двух клиентских средах. В логах — команды разведки и Java-файлы .class, закодированные в шестнадцатеричном виде, а также мост между PaperCut и ОС для выполнения команд, чтения и записи файлов. Пока нет ни вредоносного ПО, ни закрепления. PaperCut скрывает детали действий после взлома, но атаки выглядят ограниченными. В 2023 году похожие атаки связывали с Clop, LockBit и иранскими группами.
Что делать: устанавливайте второй выпуск. Ограничьте доступ к веб-интерфейсу по IP. Ищите в server.log ошибки: "No suitable driver found for jdbc:no:x" и "DatabaseUtils - Database error looking up cardID: VALUES CAST". Серверы площадок и серверы печати тоже нужно обновить. Версии 23 и старше — только обновление до новой версии.
Экстренный патч, который обходят за неделю, — это латание, а не защита. PaperCut пора пересмотреть архитектуру: список разрешённых драйверов должен быть принудительно задан, а не настраиваться через конфигурацию.
#PaperCut #RCE #AuthBypass #CVE202682078 #CVE202681578 #эксплойт
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.