27 августа 2026 года PaperCut — один из самых распространённых продуктов управления печатью в корпоративных сетях и вузах — подтвердил активную эксплуатацию уязвимости нулевого дня в PaperCut NG и PaperCut MF. Ночью 28 августа (2:10 AEST) вендор выпустил экстренные внеплановые сборки для веток v25 и v26 под Windows, Linux и macOS. Формального CVE ещё нет, технические детали придержаны, но факт эксплуатации в дикой природе уже зафиксирован в инцидентах у клиентов.
Ключевая деталь, из-за которой это не рядовая новость: уязвимы все поддерживаемые версии. Номер вашей сборки роли не играет. Смотрит сервер PaperCut в интернет — значит, вы в зоне риска уже сейчас.
Почему сервер печати PaperCut — лакомая цель
Сервер печати выглядит скучной инфраструктурой, поэтому его и недооценивают. На практике это один из самых удобных плацдармов в сети:
- Высокие привилегии. Служба PaperCut обычно работает под
SYSTEM(Windows) илиroot(Linux). RCE на нём — это сразу выполнение кода с максимальными правами на хосте, без всякого повышения привилегий. - Доменные связи. Он интегрирован с Active Directory / LDAP, хранит и проверяет учётки, часто держит служебный аккаунт с широкими правами. Отличная точка для латерального движения к контроллеру домена.
- Центральное положение. К нему ходят почти все рабочие станции, лучше места для закрепления и разведки не придумать.
- Его выставляют наружу. Веб-интерфейс администрирования и порты
9191/9192/9193сплошь и рядом торчат в интернет «чтобы удобнее админить».
Это уже было, и повторяется снова
PaperCut крупно горел в апреле 2023-го: CVE-2023-27350 давала неаутентифицированный RCE, и её мгновенно подхватили. По данным CISA и FBI, уязвимость эксплуатировали операторы Cl0p и LockBit, группировка Bl00dy (массово по образовательному сектору) и иранские госхакеры. Тогда цепочка была простой: обход аутентификации администратора → выполнение произвольного кода через настройку скриптов печати. Урок 2023-го никуда не делся: продукт с богатой историей auth-bypass снова оказался входной дверью. Разница лишь в том, что сейчас окно между раскрытием и эксплуатацией схлопнулось до часов.
Индикаторы компрометации (IOC)
Вендор и исследователи называют артефакты, на которые стоит смотреть в первую очередь:
- Подозрительная активность от легитимного процесса
pc-app.exe: например, он вдруг порождает дочерние процессы оболочки. - Файлы
server.log, которые изменены, обрезаны, удалены или вовсе исчезли — классическое заметание следов. - Аномальные ошибки в логах:
ERROR No suitable driver found for jdbc:no:xиERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
Важная оговорка: отсутствие индикаторов не означает, что сервер чист. Грамотный атакующий чистит за собой, а детали уязвимости пока закрыты, поэтому исходить стоит из презумпции «возможно, уже скомпрометированы», если сервер был доступен извне.
Что делать прямо сейчас
- Обновитесь немедленно. Ставьте экстренные сборки v25/v26 под вашу ОС. Это внеплановый релиз именно под эту атаку, а не рядовое обновление. Ждать «окна обслуживания» тут нельзя.
- Уберите веб-интерфейс из интернета. Не получается пропатчить сию секунду, закройте админ-интерфейс и порты
9191–9193списком доверенных IP через фаервол или спрячьте за VPN. Публичный доступ к серверу печати не нужен почти никогда. - Проверьте свою экспозицию. Поиском по Shodan/Censys (баннер
PaperCut, характерные порты) убедитесь, что сервер не торчит наружу. Ровно это делают и атакующие, вопрос лишь в том, кто успеет первым. - Снимите IOC. Проверьте
server.logна пропуски и правки, поведениеpc-app.exe, указанные ошибки БД. Сравните с EDR-телеметрией. - Сегментируйте. Сервер печати не должен иметь широкого доступа к домену и файловым ресурсам. Ограничьте его сетевые связи по принципу минимальных привилегий. Это ломает латеральное движение, даже если RCE уже случился.
- Нашли следы, включайте режим инцидента. Изолируйте хост, ротируйте пароли служебных и доменных учёток, к которым он имел доступ, снимите форензик-образ до переустановки. Переустановка «поверх» без разбора первопричины оставит закладку.
Экспертный вывод
PaperCut — это частный случай системной проблемы: наружу торчит гораздо больше, чем компании думают, а n-day и 0-day в «скучной» инфраструктуре (печать, VPN-шлюзы, файловые балансировщики) превращаются в RCE с правами SYSTEM быстрее, чем выходит официальный CVE. Патч-менеджмент здесь необходим, но недостаточен: он реагирует, а не предугадывает. Работает другое — регулярная инвентаризация внешнего периметра и внешний пентест, который находит выставленные сервисы вроде PaperCut, устаревшие версии и цепочки до домена раньше злоумышленника.
Если вы не уверены, что именно у вас смотрит в интернет и до чего дотянется атакующий с сервера печати — это ровно наша работа. Внешний пентест и управление уязвимостями покажут поверхность атаки и приоритеты, полноценное тестирование на проникновение — реальные пути компрометации, а при первых признаках взлома поможет реагирование на инциденты. Оставьте заявку, оценим ваш периметр и подскажем, где закрывать в первую очередь.
Источники: бюллетени безопасности PaperCut (3 и 27 августа 2026), публикации BleepingComputer, Help Net Security, CybersecurityNews; исторический контекст — предупреждения CISA/FBI по CVE-2023-27350.
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит Active Directory.