// Новости

PaperCut NG/MF под активной атакой: 0-day в сервере печати — как проверить и защититься

27 августа 2026 года PaperCut — один из самых распространённых продуктов управления печатью в корпоративных сетях и вузах — подтвердил активную эксплуатацию уязвимости нулевого дня в PaperCut NG и PaperCut MF. Ночью 28 августа (2:10 AEST) вендор выпустил экстренные внеплановые сборки для веток v25 и v26 под Windows, Linux и macOS. Формального CVE ещё нет, технические детали придержаны, но факт эксплуатации в дикой природе уже зафиксирован в инцидентах у клиентов.

Ключевая деталь, из-за которой это не рядовая новость: уязвимы все поддерживаемые версии. Номер вашей сборки роли не играет. Смотрит сервер PaperCut в интернет — значит, вы в зоне риска уже сейчас.

Почему сервер печати PaperCut — лакомая цель

Сервер печати выглядит скучной инфраструктурой, поэтому его и недооценивают. На практике это один из самых удобных плацдармов в сети:

  • Высокие привилегии. Служба PaperCut обычно работает под SYSTEM (Windows) или root (Linux). RCE на нём — это сразу выполнение кода с максимальными правами на хосте, без всякого повышения привилегий.
  • Доменные связи. Он интегрирован с Active Directory / LDAP, хранит и проверяет учётки, часто держит служебный аккаунт с широкими правами. Отличная точка для латерального движения к контроллеру домена.
  • Центральное положение. К нему ходят почти все рабочие станции, лучше места для закрепления и разведки не придумать.
  • Его выставляют наружу. Веб-интерфейс администрирования и порты 9191/9192/9193 сплошь и рядом торчат в интернет «чтобы удобнее админить».

Это уже было, и повторяется снова

PaperCut крупно горел в апреле 2023-го: CVE-2023-27350 давала неаутентифицированный RCE, и её мгновенно подхватили. По данным CISA и FBI, уязвимость эксплуатировали операторы Cl0p и LockBit, группировка Bl00dy (массово по образовательному сектору) и иранские госхакеры. Тогда цепочка была простой: обход аутентификации администратора → выполнение произвольного кода через настройку скриптов печати. Урок 2023-го никуда не делся: продукт с богатой историей auth-bypass снова оказался входной дверью. Разница лишь в том, что сейчас окно между раскрытием и эксплуатацией схлопнулось до часов.

Индикаторы компрометации (IOC)

Вендор и исследователи называют артефакты, на которые стоит смотреть в первую очередь:

  • Подозрительная активность от легитимного процесса pc-app.exe: например, он вдруг порождает дочерние процессы оболочки.
  • Файлы server.log, которые изменены, обрезаны, удалены или вовсе исчезли — классическое заметание следов.
  • Аномальные ошибки в логах: ERROR No suitable driver found for jdbc:no:x и ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.

Важная оговорка: отсутствие индикаторов не означает, что сервер чист. Грамотный атакующий чистит за собой, а детали уязвимости пока закрыты, поэтому исходить стоит из презумпции «возможно, уже скомпрометированы», если сервер был доступен извне.

Что делать прямо сейчас

  1. Обновитесь немедленно. Ставьте экстренные сборки v25/v26 под вашу ОС. Это внеплановый релиз именно под эту атаку, а не рядовое обновление. Ждать «окна обслуживания» тут нельзя.
  2. Уберите веб-интерфейс из интернета. Не получается пропатчить сию секунду, закройте админ-интерфейс и порты 9191–9193 списком доверенных IP через фаервол или спрячьте за VPN. Публичный доступ к серверу печати не нужен почти никогда.
  3. Проверьте свою экспозицию. Поиском по Shodan/Censys (баннер PaperCut, характерные порты) убедитесь, что сервер не торчит наружу. Ровно это делают и атакующие, вопрос лишь в том, кто успеет первым.
  4. Снимите IOC. Проверьте server.log на пропуски и правки, поведение pc-app.exe, указанные ошибки БД. Сравните с EDR-телеметрией.
  5. Сегментируйте. Сервер печати не должен иметь широкого доступа к домену и файловым ресурсам. Ограничьте его сетевые связи по принципу минимальных привилегий. Это ломает латеральное движение, даже если RCE уже случился.
  6. Нашли следы, включайте режим инцидента. Изолируйте хост, ротируйте пароли служебных и доменных учёток, к которым он имел доступ, снимите форензик-образ до переустановки. Переустановка «поверх» без разбора первопричины оставит закладку.

Экспертный вывод

PaperCut — это частный случай системной проблемы: наружу торчит гораздо больше, чем компании думают, а n-day и 0-day в «скучной» инфраструктуре (печать, VPN-шлюзы, файловые балансировщики) превращаются в RCE с правами SYSTEM быстрее, чем выходит официальный CVE. Патч-менеджмент здесь необходим, но недостаточен: он реагирует, а не предугадывает. Работает другое — регулярная инвентаризация внешнего периметра и внешний пентест, который находит выставленные сервисы вроде PaperCut, устаревшие версии и цепочки до домена раньше злоумышленника.

Если вы не уверены, что именно у вас смотрит в интернет и до чего дотянется атакующий с сервера печати — это ровно наша работа. Внешний пентест и управление уязвимостями покажут поверхность атаки и приоритеты, полноценное тестирование на проникновение — реальные пути компрометации, а при первых признаках взлома поможет реагирование на инциденты. Оставьте заявку, оценим ваш периметр и подскажем, где закрывать в первую очередь.

Источники: бюллетени безопасности PaperCut (3 и 27 августа 2026), публикации BleepingComputer, Help Net Security, CybersecurityNews; исторический контекст — предупреждения CISA/FBI по CVE-2023-27350.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит Active Directory.

← назад в блог