
Wprowadzenie do problemu / definicja
PaperCut NG i PaperCut MF ponownie znalazły się w centrum uwagi zespołów bezpieczeństwa po ujawnieniu aktywnie wykorzystywanego łańcucha dwóch podatności, który może prowadzić do zdalnego wykonania kodu bez logowania. Problem dotyczy serwerów zarządzania drukiem wystawionych do sieci i pokazuje, że pozornie pomocnicza infrastruktura biurowa może stać się pełnoprawnym punktem wejścia do środowiska organizacji.
W praktyce zagrożenie obejmuje połączenie błędu autoryzacji z mechanizmem, który pozwala aplikacji inicjalizować klasy Java na podstawie ustawień konfiguracyjnych. Taki scenariusz znacząco zwiększa ryzyko przejęcia serwera przez atakującego bez konieczności posiadania poświadczeń administratora.
W skrócie
Atak opiera się na łańcuchowaniu dwóch podatności: obejścia kontroli dostępu w interfejsie administracyjnym oraz niebezpiecznego dynamicznego ładowania klas Java. W efekcie napastnik może najpierw wpłynąć na konfigurację systemu, a następnie doprowadzić do uruchomienia kontrolowanego kodu w procesie serwera PaperCut.
- CVE-2026-81578 umożliwia obejście wybranych mechanizmów kontroli dostępu.
- CVE-2026-82078 dotyczy niebezpiecznego ładowania klas i prowadzi do RCE.
- Problem dotyczy instancji PaperCut NG i PaperCut MF sprzed drugiego awaryjnego pakietu poprawek dla linii 24, 25 i 26.
- Doniesienia z 28 sierpnia 2026 r. wskazują na aktywne wykorzystanie luk w środowiskach produkcyjnych.
Kontekst / historia
Incydent rozwijał się etapami. Po potwierdzeniu zdarzeń u klientów producent opublikował pilne poprawki awaryjne, jednak dalsza analiza wykazała potrzebę dodatkowego utwardzenia zabezpieczeń. W rezultacie przygotowano drugi awaryjny pakiet poprawek dla wspieranych gałęzi produktu.
Publicznie problemowi przypisano dwa identyfikatory: CVE-2026-81578 oraz CVE-2026-82078. Z komunikatów producenta i alertów instytucji bezpieczeństwa wynika, że starsze wydania produktu nie powinny oczekiwać na osobną łatę, lecz zostać zaktualizowane do nowszej, wspieranej wersji.
Cała sytuacja przypomina, że systemy zarządzania drukiem nie powinny być traktowane jako infrastruktura niskiego ryzyka. Ze względu na integrację z usługami katalogowymi, hostami użytkowników i kolejkami wydruku, ich kompromitacja może stać się początkiem dalszego ruchu bocznego w sieci.
Analiza techniczna
Pierwsza luka, CVE-2026-81578, dotyczy niewłaściwej kontroli dostępu w webowym interfejsie administracyjnym. W określonych warunkach odpowiednio przygotowane żądanie może wywołać funkcje zaplecza administracyjnego jeszcze przed pełnym zakończeniem walidacji uprawnień. Otwiera to drogę do nieautoryzowanej modyfikacji wybranych parametrów konfiguracyjnych.
Druga podatność, CVE-2026-82078, wynika z niebezpiecznego dynamicznego ładowania klas w mechanizmach obsługi połączeń bazodanowych. Aplikacja inicjalizuje klasy sterowników na podstawie nazw obecnych w konfiguracji, bez wystarczającego ograniczenia do zaufanej listy komponentów. Jeśli napastnik wcześniej wpłynie na ustawienia systemu, może doprowadzić do wykonania kodu Java działającego w kontekście procesu serwera.
Najważniejszy jest sam mechanizm łańcuchowania. Obejście autoryzacji samo w sobie pozwala na zmianę ustawień, ale dopiero połączenie go z błędem ładowania klas prowadzi do pełnego pre-auth RCE. To właśnie ta zależność sprawia, że zagrożenie ma tak wysoki priorytet operacyjny dla zespołów bezpieczeństwa.
W obserwowanych przypadkach aktywność po skutecznej eksploatacji miała początkowo charakter rozpoznawczy. Wskazywano na uruchamianie poleceń służących do ustalenia tożsamości użytkownika, wersji systemu operacyjnego oraz listy aktywnych procesów. Opisywano także użycie pliku Java .class jako pomostu między aplikacją a systemem operacyjnym, co umożliwiało zbieranie informacji o hoście, przeglądanie katalogów i potencjalne usuwanie wybranych śladów.
Dodatkowym problemem jest fakt, że pierwsza fala poprawek nie zamknęła całej powierzchni ataku. Zgłoszone obejścia początkowych zabezpieczeń wymusiły publikację kolejnego pakietu hardeningowego. Z perspektywy obrońców oznacza to, że wdrożenie wyłącznie wcześniejszej poprawki mogło nie zapewnić pełnej ochrony.
Konsekwencje / ryzyko
Ryzyko biznesowe i techniczne jest wysokie. Serwer PaperCut często działa w zaufanej części infrastruktury, ma dostęp do usług katalogowych, systemów drukowania i zasobów wewnętrznych. Uzyskanie zdalnego wykonania kodu na takim hoście może umożliwić dalszą eskalację, ruch boczny, wdrożenie złośliwego oprogramowania lub kradzież danych.
Szczególnie niebezpieczne są instancje dostępne z internetu. Publiczna ekspozycja panelu administracyjnego obniża próg wejścia dla atakujących i zwiększa prawdopodobieństwo automatycznego skanowania oraz masowej eksploatacji. Nawet jeśli pierwsze działania intruzów mają charakter rozpoznawczy, tego typu aktywność często poprzedza głębsze przejęcie środowiska.
Nie bez znaczenia pozostaje również możliwość zacierania śladów. Jeżeli poeksploatacyjny komponent usuwa wybrane wpisy dzienników lub artefakty tymczasowe, czas dostępny na wykrycie i reakcję znacząco się skraca. Organizacje bez centralizacji logów i monitoringu EDR na serwerach wydruku mogą długo nie zauważyć kompromitacji.
Rekomendacje
Priorytetem powinno być natychmiastowe wdrożenie drugiego awaryjnego pakietu poprawek dla odpowiednich wersji PaperCut NG i PaperCut MF. Środowiska korzystające ze starszych wydań powinny zostać jak najszybciej przeniesione do wspieranej gałęzi produktu.
Równolegle warto ograniczyć powierzchnię ataku poprzez usunięcie publicznej ekspozycji interfejsów webowych PaperCut. Dostęp administracyjny najlepiej zawęzić do zaufanych adresów IP, wydzielonej sieci zarządzającej albo połączeń realizowanych przez VPN.
- Przeanalizować logi aplikacji pod kątem nietypowych zmian konfiguracji i błędów związanych z komponentami bazodanowymi.
- Zweryfikować, czy proces PaperCut uruchamiał polecenia systemowe.
- Przeszukać hosty pod kątem nietypowych plików .class oraz nieoczekiwanych artefaktów w katalogach aplikacji.
- Sprawdzić, czy nie doszło do nagłych zmian w plikach dzienników, w tym server.log i logach lokalnej bazy.
- Objąć serwery PaperCut monitoringiem EDR i centralnym przesyłaniem logów poza host źródłowy.
- Przejrzeć uprawnienia kont usługowych oraz rozważyć rotację poświadczeń po potwierdzeniu incydentu.
- Zweryfikować również serwery pomocnicze, wtórne i zapasowe, aby upewnić się, że wszystkie komponenty zostały zaktualizowane.
W przypadku podejrzenia naruszenia należy traktować host jako potencjalnie przejęty, a nie jedynie podatny. Taka ocena powinna uruchomić pełną analizę śledczą, izolację systemu oraz kontrolę ewentualnego ruchu bocznego do innych segmentów sieci.
Podsumowanie
Łańcuch CVE-2026-81578 i CVE-2026-82078 pokazuje, jak zestawienie błędu logicznego w autoryzacji z niebezpiecznym mechanizmem wykonawczym może szybko doprowadzić do pełnego zdalnego wykonania kodu bez uwierzytelnienia. Dla organizacji korzystających z PaperCut NG lub MF oznacza to konieczność natychmiastowego działania.
Najważniejsze kroki to wdrożenie najnowszych poprawek awaryjnych, ograniczenie dostępu sieciowego do interfejsów administracyjnych oraz pilne sprawdzenie oznak eksploatacji. To nie jest rutynowa aktualizacja, lecz aktywne zagrożenie wymagające reakcji operacyjnej.