PaperCut a publicat, la 1 septembrie 2026, o nouă actualizare de securitate pentru PaperCut NG și PaperCut MF, după confirmarea unor atacuri care exploatează două vulnerabilități grave ale platformei. „Emergency Patch Release 3” înlocuiește actualizările precedente și trebuie instalat inclusiv de organizațiile care au aplicat deja primul sau al doilea patch de urgență.
Situația necesită atenție imediată deoarece vulnerabilitățile pot fi combinate pentru ocolirea autentificării, modificarea configurației aplicației și executarea de cod pe server. Agenția americană pentru securitate cibernetică CISA a inclus cele două vulnerabilități în catalogul Known Exploited Vulnerabilities, ceea ce confirmă existența unor atacuri reale, nu doar a unui risc teoretic.
Ce s-a întâmplat
La 27 august 2026, PaperCut a publicat o alertă urgentă prin care anunța că investighează exploatarea activă a unor vulnerabilități care afectează PaperCut NG și PaperCut MF. Compania a confirmat existența unor incidente în infrastructurile unor clienți și a recomandat aplicarea imediată a măsurilor de protecție.
Pe 28 august au fost publicate primele patchuri de urgență, inclusiv o a doua versiune care introducea măsuri suplimentare de protecție. Ulterior, cercetările desfășurate împreună cu specialiști din cadrul Huntress, watchTowr și alte echipe de securitate au arătat că erau necesare măsuri suplimentare.
La 31 august 2026, CISA a adăugat vulnerabilitățile CVE-2026-81578 și CVE-2026-82078 în catalogul vulnerabilităților exploatate activ.
La 1 septembrie 2026, PaperCut a lansat „Emergency Patch Release 3”. Această versiune înlocuiește Release 2, remediază anumite probleme apărute după actualizările anterioare și adaugă protecție suplimentară împotriva mecanismelor observate în atacurile reale.
Cum funcționează vulnerabilitățile
Prima vulnerabilitate, CVE-2026-81578, are un scor CVSS de 8,8 din 10 și afectează mecanismul de control al accesului din interfața web de administrare PaperCut.
În anumite condiții, un atacator neautentificat poate trimite solicitări special construite către funcții administrative înainte ca verificarea accesului să fie finalizată. Acest lucru îi poate permite să modifice anumite configurații ale sistemului fără să dețină un cont valid.
A doua vulnerabilitate, CVE-2026-82078, are un scor CVSS de 9,4 din 10 și este clasificată drept critică. Problema privește încărcarea dinamică nesigură a unor clase Java în cadrul componentelor utilizate pentru conectarea la baze de date.
Dacă un atacator reușește să modifice parametrii de configurare prin exploatarea primei vulnerabilități, acesta poate folosi cea de-a doua vulnerabilitate pentru executarea de cod Java în contextul procesului PaperCut.
Combinate, cele două vulnerabilități pot forma un lanț de atac care permite compromiterea serverului fără autentificare. În funcție de configurația infrastructurii și de drepturile procesului PaperCut, atacatorul ar putea instala instrumente de acces la distanță, executa comenzi, modifica fișiere sau încerca să avanseze către alte sisteme din rețea.
Cine este afectat
Alerta PaperCut se aplică tuturor versiunilor PaperCut NG și PaperCut MF. Patchul de urgență Release 3 este disponibil pentru versiunile 24, 25 și 26, pe Windows, Linux și macOS.
Organizațiile care utilizează versiuni anterioare PaperCut NG/MF trebuie să facă upgrade la cea mai recentă versiune disponibilă.
Riscul este mai ridicat în cazul serverelor PaperCut Application Server care pot fi accesate direct din internet. Totuși, absența unei expuneri publice nu elimină complet riscul, mai ales dacă un atacator a obținut deja acces la rețeaua internă printr-un alt mijloc.
PaperCut NG și PaperCut MF sunt utilizate pentru administrarea imprimării în companii, instituții publice, unități de învățământ, organizații medicale și alte infrastructuri cu un număr mare de utilizatori și echipamente.
PaperCut precizează că alerta nu se aplică produselor PaperCut Hive și PaperCut Pocket. De asemenea, componentele Mobility Print și Print Deploy, precum și aplicațiile client asociate acestora, nu sunt afectate de vulnerabilitățile descrise.
Ce trebuie să facă imediat organizațiile
Prima măsură este identificarea tuturor instalărilor PaperCut NG și PaperCut MF din infrastructură, inclusiv a serverelor secundare și a serverelor de imprimare.
Dacă interfața web PaperCut este accesibilă din internet, accesul trebuie restricționat imediat numai la adrese IP și rețele de încredere. Pot fi utilizate reguli de firewall, liste de control al accesului, VPN sau alte mecanisme echivalente.
Organizațiile trebuie să instaleze „Emergency Patch Release 3” chiar dacă au aplicat deja una dintre versiunile anterioare ale patchului. Release 3 este cumulativ, astfel că nu este necesară instalarea separată a patchurilor precedente.
Actualizarea trebuie aplicată atât serverului principal PaperCut Application Server, cât și serverelor secundare și serverelor de imprimare. PaperCut recomandă utilizarea procedurii standard de upgrade și verificarea atentă a configurației după instalare.
Indicatori care pot semnala compromiterea
PaperCut a publicat mai mulți indicatori care trebuie verificați de echipele IT și de securitate. Printre aceștia se află:
• activitate neobișnuită generată de procesul pc-app.exe sau pc-app;
• lansarea unor procese precum cmd.exe sau PowerShell de către aplicația PaperCut;
• fișiere server.log lipsă, șterse sau trunchiate în mod neașteptat;
• instalări neautorizate ale AnyDesk sau ale altor instrumente de acces la distanță;
• apariția unui serviciu Windows numit „Remote Access Service”;
• fișiere necunoscute cu extensiile .class, .cmd sau .out în directoarele PaperCut;
• erori sau înregistrări neobișnuite referitoare la conexiuni JDBC și căutări în baze de date.
Absența acestor indicatori nu demonstrează că serverul nu a fost compromis, deoarece atacatorii pot șterge fișierele și urmele activității desfășurate.
Ce trebuie făcut dacă există suspiciuni de compromitere
Simpla instalare a patchului nu este suficientă dacă atacatorul a obținut deja acces la server.
În această situație, PaperCut recomandă securizarea copiilor de rezervă disponibile, activarea procedurilor interne de răspuns la incidente, ștergerea și reconstruirea completă a serverului și restaurarea unei copii de siguranță curate, realizate înainte de apariția activității suspecte.
Organizația trebuie să verifice și dacă atacatorul a reușit să obțină acces la alte sisteme, conturi sau segmente ale rețelei. Este recomandată analizarea jurnalelor, schimbarea credențialelor administrative și verificarea existenței unor instrumente de persistență sau acces la distanță.
De ce este relevantă alerta pentru organizațiile din România
Includerea celor două vulnerabilități în catalogul CISA și confirmarea incidentelor de către PaperCut arată că atacurile sunt deja în desfășurare. Prin urmare, orice companie sau instituție din România care utilizează PaperCut NG ori PaperCut MF trebuie să trateze situația ca pe o urgență operațională.
Recomandarea practică este ca organizațiile să nu aștepte apariția unor alerte locale sau a unor incidente vizibile. Verificarea versiunii instalate, restricționarea accesului din internet, aplicarea Release 3 și analizarea indicatorilor de compromitere trebuie realizate imediat.
