دو زیرودی PaperCut حالا ابزار سرقت داده شدن
خلاصهٔ کاملتر
BleepingComputer گزارش داده که دو آسیبپذیری PaperCut NG و MF، نرمافزار مدیریت چاپ که به گفتهٔ خود شرکت ۱۰۰ میلیون کاربر تو بیش از ۷۰ هزار سازمان ازش استفاده میکنن، بعد از وصله شدن حالا تو حملههای سرقت داده به کار میرن. این دو باگ با شناسههای CVE-2026-81578 و CVE-2026-82078 ردیابی میشن و قبل از انتشار وصله به شکل زیرودی اکسپلویت شده بودن، یعنی باگی که موقع سوءاستفاده هنوز هیچ وصلهای براش وجود نداشته.
زنجیر کردن این دوتا به مهاجم اجازه میده احراز هویت رو دور بزنه و روی سرور PaperCut کد از راه دور اجرا کنه. شرکت سه سری وصلهٔ اضطراری منتشر کرده، پنجشنبه، جمعه و سهشنبه، تا به قول خودش برای مشتریهایی که نمیتونن سرورشون رو از اینترنت جدا کنن سریعتر محافظت بفرسته. کریس دنس، مدیرعامل PaperCut، میگه نسخهٔ اول فقط یه اقدام اضطراری بوده و نسخهٔ بعدی هرچی بیشتر ماجرا رو فهمیدن سفتتر شده، و ممکنه باز هم وصلهٔ اضطراری بیاد.
شرکت اطلاعات تهدید Defused آخر هفته تأیید کرده از ۲۹ اوت تو هانیپاتهاش فعالیت اکسپلویت دیده. به گفتهٔ اونها مهاجم به جای مسیر اجرای کد که تو نوشتههای عمومی اومده، از دور زدن احراز هویت استفاده میکنه تا سرویس user-lookup خارجی PaperCut رو در اختیار بگیره و جدولهای دیتابیس Derby رو بیرون بکشه. Shadowserver هم الان بیش از ۸۰۰ سرور PaperCut MF و NG رو در معرض اینترنت میبینه، هرچند معلوم نیست چندتاشون هانیپاتن یا وصله شدن.
این اولین بار نیست که PaperCut هدف میشه. آوریل ۲۰۲۳ دو باگ CVE-2023-27350 و CVE-2023-27351 تو حملههای مرتبط با باجافزارهای LockBit و Clop به هم زنجیر شدن، و دو هفته بعد مایکروسافت اعلام کرد گروههای دولتی MuddyWater و APT35 هم به این موج پیوستن. مه ۲۰۲۳ هم FBI و CISA دربارهٔ گروه باجافزاری Bl00dy هشدار دادن، و جولای ۲۰۲۵ باگ CVE-2023-2533 به فهرست باگهای فعالانه اکسپلویتشدهٔ CISA اضافه شد.
PaperCut نشونههای نفوذ رو منتشر کرده تا تیمهای امنیتی جلوی حملهها رو بگیرن، ولی هنوز نه مهاجم رو معرفی کرده نه گفته بعد از نفوذ دقیقاً چه کار میکنن. توصیهٔ شرکت روشنه: هر کسی Application Server در معرض اینترنت داره، حتی اگه وصلههای قبلی رو زده، نسخهٔ اضطراری سوم رو هم نصب کنه.
نکات کلیدی:
- دو باگ CVE-2026-81578 و CVE-2026-82078 در PaperCut NG و MF، قابل زنجیر شدن برای دور زدن احراز هویت و اجرای کد از راه دور
- سه بستهٔ وصلهٔ اضطراری منتشر شده و نصب Release 3 برای سرورهای در معرض اینترنت توصیهٔ رسمی شرکته
- Defused از ۲۹ اوت فعالیت اکسپلویت دیده؛ هدف مهاجم بیرون کشیدن جدولهای دیتابیس Derby بوده
- Shadowserver بیش از ۸۰۰ سرور PaperCut در دسترس اینترنت رصد میکنه
- PaperCut میگه ۱۰۰ میلیون کاربر تو بیش از ۷۰ هزار سازمان از این نرمافزار استفاده میکنن




