V PaperCut MF a NG opravili dve zero-day zraniteľnosti

Spoločnosť PaperCut opravila dve aktívne zneužívané zero-day zraniteľnosti v serveroch PaperCut MF a NG. Jedna umožňuje obísť autentifikáciu a vykonať konfiguračné zmeny, druhá dovoľuje načítať a vykonať ľubovoľný kód v Java. Ich zreťazením získa neautentifikovaný útočník možnosť vzdialene vykonávať kód. Zatiaľ boli pozorované útoky smerujúce ku krádeži obsahu databázy.

Zraniteľné systémy:

  • PaperCut MF a NG, verzie staršie ako 24.1.10, 25.0.13, 26.0.5

Opis činnosti:

CVE-2026-81578 (CVSS skóre 8,8)

Vývojári tlačového serveru PaperCut MF a NG opravili vysoko závažnú zero-day zraniteľnosť umožňujúcu obídenie autentifikácie. Zraniteľnosť vyplýva z chyby kontroly prístupov vo webovom manažmentovom rozhraní. Vzdialený neautentifikovaný útočník dokáže špecifickými požiadavkami vykonať administratívne funkcie na backende, resp. meniť konfiguráciu pred vykonaním kontroly prístupu.

CVE-2026-88078 (CVSS skóre 9,4)

Vývojári tlačového serveru PaperCut MF a NG opravili kritickú zero-day zraniteľnosť v databázovom konektore, ktorá vyplýva z neošetreného dynamického načítania tried databázových ovládačov. Aplikácia načíta triedu podľa konfigurovateľných názvov ovládačov, no nekontroluje ju voči zoznamu povolených ovládačov. Útočník so schopnosťou modifikovať konfiguráciu tak dokáže vykonávať kód Java v kontexte procesu serveru PaperCut.

Zraniteľnosti sú aktívne zneužívané. Útočníci ich zreťazením dokážu obísť autentifikáciu a vzdialene vykonať kód. Pozorované však zatiaľ boli aktivity spojené s obídením autentifikácie a exfiltrovaním databázy.

Možné škody:

  • Obídenie bezpečnostných prvkov
  • Vzdialené vykonávanie kódu

Odporúčania:

Bezodkladná aktualizácia PaperCut MF a NG aspoň na verziu 24.1.10, 25.0.13 alebo 26.0.5.

Odporúčame tiež preveriť vo Vašej infraštruktúre prítomnosť indikátorov kompromitácie, ktoré na svojej stránke zverejnila spoločnosť PaperCut.

Odkazy: