V PaperCut MF a NG opravili dve zero-day zraniteľnosti
Spoločnosť PaperCut opravila dve aktívne zneužívané zero-day zraniteľnosti v serveroch PaperCut MF a NG. Jedna umožňuje obísť autentifikáciu a vykonať konfiguračné zmeny, druhá dovoľuje načítať a vykonať ľubovoľný kód v Java. Ich zreťazením získa neautentifikovaný útočník možnosť vzdialene vykonávať kód. Zatiaľ boli pozorované útoky smerujúce ku krádeži obsahu databázy.
Zraniteľné systémy:
- PaperCut MF a NG, verzie staršie ako 24.1.10, 25.0.13, 26.0.5
Opis činnosti:
CVE-2026-81578 (CVSS skóre 8,8)
Vývojári tlačového serveru PaperCut MF a NG opravili vysoko závažnú zero-day zraniteľnosť umožňujúcu obídenie autentifikácie. Zraniteľnosť vyplýva z chyby kontroly prístupov vo webovom manažmentovom rozhraní. Vzdialený neautentifikovaný útočník dokáže špecifickými požiadavkami vykonať administratívne funkcie na backende, resp. meniť konfiguráciu pred vykonaním kontroly prístupu.
CVE-2026-88078 (CVSS skóre 9,4)
Vývojári tlačového serveru PaperCut MF a NG opravili kritickú zero-day zraniteľnosť v databázovom konektore, ktorá vyplýva z neošetreného dynamického načítania tried databázových ovládačov. Aplikácia načíta triedu podľa konfigurovateľných názvov ovládačov, no nekontroluje ju voči zoznamu povolených ovládačov. Útočník so schopnosťou modifikovať konfiguráciu tak dokáže vykonávať kód Java v kontexte procesu serveru PaperCut.
Zraniteľnosti sú aktívne zneužívané. Útočníci ich zreťazením dokážu obísť autentifikáciu a vzdialene vykonať kód. Pozorované však zatiaľ boli aktivity spojené s obídením autentifikácie a exfiltrovaním databázy.
Možné škody:
- Obídenie bezpečnostných prvkov
- Vzdialené vykonávanie kódu
Odporúčania:
Bezodkladná aktualizácia PaperCut MF a NG aspoň na verziu 24.1.10, 25.0.13 alebo 26.0.5.
Odporúčame tiež preveriť vo Vašej infraštruktúre prítomnosť indikátorov kompromitácie, ktoré na svojej stránke zverejnila spoločnosť PaperCut.
Odkazy: