
Wprowadzenie do problemu / definicja
PaperCut NG i PaperCut MF to szeroko stosowane platformy do zarządzania drukiem w firmach, szkołach, uczelniach i instytucjach publicznych. Najnowsze incydenty pokazują, że świeżo załatane luki zero-day w tych produktach są wykorzystywane nie tylko do przejęcia kontroli nad serwerem, ale także do cichej kradzieży danych z podatnych środowisk.
To ważny sygnał ostrzegawczy dla zespołów bezpieczeństwa, ponieważ systemy obsługujące druk bywają traktowane jako element pomocniczy infrastruktury. W praktyce mogą jednak zapewniać dostęp do cennych danych, integracji katalogowych i funkcji administracyjnych, co czyni je atrakcyjnym celem dla atakujących.
W skrócie
Dwie podatności oznaczone jako CVE-2026-81578 oraz CVE-2026-82078 mogą zostać wykorzystane w łańcuchu ataku prowadzącym do obejścia uwierzytelniania i dalszego przejęcia podatnego systemu. Producent opublikował awaryjne poprawki i zalecił ich pilne wdrożenie, szczególnie na serwerach dostępnych z Internetu.
Z obserwacji branżowych wynika, że aktywne kampanie nie koncentrują się wyłącznie na zdalnym wykonaniu kodu. Coraz częściej celem jest wyciek danych, w tym odczyt zawartości baz danych oraz pozyskanie informacji o użytkownikach i konfiguracji środowiska.
Kontekst / historia
PaperCut od lat znajduje się w kręgu zainteresowania cyberprzestępców i zaawansowanych grup atakujących. Wynika to z faktu, że platforma często działa w pobliżu krytycznych zasobów organizacji, takich jak usługi katalogowe, kolejki wydruku, archiwa dokumentów czy bazy danych.
W poprzednich latach luki w tym oprogramowaniu były wykorzystywane zarówno przez operatorów ransomware, jak i aktorów sponsorowanych przez państwa. Szczególnie istotne były incydenty z 2023 roku, kiedy podatności w PaperCut umożliwiały uzyskanie dostępu początkowego i dalsze nadużycia w środowisku ofiary. W 2025 roku pojawiły się kolejne aktywnie wykorzystywane błędy, co potwierdziło utrzymujące się zainteresowanie tym segmentem infrastruktury.
Obecna kampania wpisuje się w szerszy trend, w którym systemy wspierające procesy biurowe stają się dogodnym punktem wejścia do sieci przedsiębiorstwa. Jeśli są wystawione do Internetu i zintegrowane z mechanizmami tożsamości, mogą posłużyć nie tylko do kompromitacji samej aplikacji, ale również do dalszej penetracji środowiska.
Analiza techniczna
Z dostępnych informacji wynika, że CVE-2026-81578 i CVE-2026-82078 mogą zostać połączone w skuteczny łańcuch ataku. Pierwszy etap obejmuje obejście uwierzytelniania, co umożliwia nieautoryzowany dostęp do funkcji aplikacji. Następnie napastnik może przejść do dalszych działań, w tym do wykonania kodu na serwerze lub do manipulacji elementami aplikacji odpowiedzialnymi za obsługę użytkowników i danych.
Na szczególną uwagę zasługuje scenariusz nastawiony na kradzież danych zamiast natychmiastowej destrukcji. Według opisywanych obserwacji atakujący wykorzystują przejęcie mechanizmu zewnętrznego wyszukiwania użytkowników w PaperCut, a następnie koncentrują się na zrzucaniu tabel z bazy danych Derby. To wskazuje na bardziej dyskretny model działania, ukierunkowany na eksfiltrację informacji i dłuższe pozostanie niezauważonym.
Istotne są przy tym trzy warunki techniczne: ekspozycja serwera aplikacyjnego do Internetu, możliwość obejścia uwierzytelniania oraz dostęp do danych lub funkcji administracyjnych po stronie aplikacji. Gdy te elementy wystąpią łącznie, PaperCut może stać się wygodnym punktem do kradzieży danych, ruchu lateralnego i dalszej eskalacji uprawnień.
- obejście uwierzytelniania otwiera drogę do nieautoryzowanego dostępu,
- funkcje administracyjne mogą zostać użyte do zmiany konfiguracji lub pobrania danych,
- baza Derby może stać się źródłem informacji o użytkownikach, zadaniach drukowania i ustawieniach środowiska,
- serwer druku może zostać wykorzystany jako przyczółek do kolejnych etapów ataku.
Konsekwencje / ryzyko
Ryzyko związane z tą kampanią należy ocenić jako wysokie. Po pierwsze, exploity były wykorzystywane jako zero-day, a więc część organizacji mogła zostać zaatakowana jeszcze przed wdrożeniem poprawek. Po drugie, instancje PaperCut bywają publicznie dostępne, co obniża próg wejścia dla napastników. Po trzecie, kradzież danych jest zwykle trudniejsza do wykrycia niż atak ransomware, ponieważ nie zawsze powoduje widoczne zakłócenie pracy systemu.
Potencjalne skutki obejmują naruszenie poufności danych użytkowników, ujawnienie szczegółów konfiguracji środowiska oraz wykorzystanie podatnego serwera do dalszej penetracji sieci. W organizacjach korzystających z archiwizacji wydruków lub retencji dokumentów zagrożenie może objąć również treść przetwarzanych materiałów.
- wyciek danych użytkowników i metadanych związanych z drukowaniem,
- ujawnienie konfiguracji integracji z katalogami tożsamości,
- utrata poufności dokumentów i ustawień administracyjnych,
- wykorzystanie serwera jako punktu startowego do ruchu lateralnego,
- ryzyko wtórnych kampanii, w tym ransomware lub nadużycia kont uprzywilejowanych.
Szczególnie narażone są sektory administracji publicznej, edukacji, ochrony zdrowia i duże przedsiębiorstwa, gdzie systemy druku często przetwarzają dane osobowe, finansowe i operacyjne.
Rekomendacje
Organizacje korzystające z PaperCut NG/MF powinny potraktować sprawę priorytetowo i wdrożyć działania ochronne w trybie pilnym. Sama instalacja wcześniejszej poprawki tymczasowej może nie być wystarczająca, jeśli producent opublikował nowsze, rozszerzone zabezpieczenia.
- zainstalować najnowszą awaryjną poprawkę producenta,
- sprawdzić, czy serwer PaperCut jest dostępny z Internetu i ograniczyć ekspozycję,
- przeanalizować wskaźniki kompromitacji oraz logi aplikacyjne, systemowe i sieciowe,
- zweryfikować integralność bazy danych i ewentualne ślady eksportu lub zrzutów tabel,
- przejrzeć uprawnienia kont usługowych i integracje z Active Directory, LDAP oraz bazami danych,
- wdrożyć segmentację sieci i monitoring ruchu wychodzącego z serwera,
- rozważyć rotację poświadczeń administracyjnych i usługowych przy podejrzeniu naruszenia,
- uzupełnić reguły detekcyjne w SIEM i EDR o zdarzenia związane z procesami Java, bazą Derby i interfejsami administracyjnymi,
- sprawdzić, czy w środowisku przechowywane są archiwa wydruków,
- przygotować procedurę incident response obejmującą izolację serwera i analizę śladów eksfiltracji.
Podsumowanie
Aktywne wykorzystanie CVE-2026-81578 i CVE-2026-82078 pokazuje, że infrastruktura zarządzania drukiem pozostaje realnym i wartościowym celem dla atakujących. Najnowsze kampanie sugerują przesunięcie nacisku z prostego przejęcia serwera na dyskretną kradzież danych, co zwiększa ryzyko opóźnionej detekcji i długotrwałej kompromitacji.
Dla zespołów bezpieczeństwa to kolejny dowód na to, że systemy pomocnicze należy traktować jak pełnoprawne elementy krytycznej powierzchni ataku. Kluczowe znaczenie mają szybkie aktualizacje, ograniczenie ekspozycji internetowej oraz dokładna weryfikacja, czy środowisko nie nosi już śladów naruszenia.