PaperCut opravoval zneužívanou dvojici chyb tiskového serveru třikrát za šest dní
Výrobce systému na správu tisku PaperCut vydal 27. srpna 2026 nouzovou záplatu, o den později druhou a 1. září třetí. Útočníci podle něj spojují dvě chyby do řetězce, kterým se do serveru dostanou bez hesla a spustí na něm vlastní kód. CISA obě zapsala 31. srpna mezi aktivně zneužívané a americkým federálním úřadům dala lhůtu do 14. září.

Systémy PaperCut NG a PaperCut MF stojí mezi počítači a tiskárnami. Počítají stránky, účtují je oddělením nebo studentům a úlohu z fronty vypustí, teprve když u tiskárny někdo přiloží kartu. Spravují se z prohlížeče, a právě to je teď potíž: kdo webové rozhraní vystavil na veřejnou adresu, má problém.
Výrobce oznámil 27. srpna 2026, že útočníci zneužívají chybu v jeho serveru u konkrétních zákazníků, a vydal nouzovou záplatu. Čísla CVE ani technické podrobnosti k ní tehdy nedal – zadržel je, dokud běželo vyšetřování a dokud zákazníci nestihli opravit. O den později přišla druhá záplata, 1. září třetí.
Dvě chyby, které do sebe zapadají
Podrobnosti výrobce zveřejnil 28. srpna. První chyba, CVE-2026-81578, sedí ve webovém rozhraní správy. Nepřihlášený požadavek mířený na administrativní funkci za určitých okolností spustí akci na pozadí dřív, než doběhne kontrola oprávnění. Útočník tak zvenčí změní část nastavení serveru. Klasifikace je CWE-306, tedy chybějící ověření u kritické funkce.
Druhá, CVE-2026-82078, je v části, která se stará o připojení k databázi. PaperCut si třídu databázového ovladače vytváří podle jména z konfigurace a neporovnává ho se seznamem povolených ovladačů. Kdo na to nastavení dosáhne, spustí libovolný javový bajtkód, který na classpath aplikace leží – a to pod účtem, pod nímž běží samotný proces serveru. Je to CWE-470, nebezpečná reflexe.
Samostatně jsou obě nepříjemné, ale teprve dohromady dávají útok od začátku do konce: první bere ověření, druhá spouští kód. Přesně tak je popisuje i CISA, která u obou uvádí, že se dají zřetězit.
V hodnocení závažnosti se zdroje rozcházejí. Výrobce dal metodikou CVSS 4.0 chybě v databázové části 9,4 bodu (kritická) a obejití ověření 8,8 (vysoká). Americká databáze NVD ale spočítala starší metodikou CVSS 3.1 u obejití ověření 9,8 bodu, tedy kritickou – a to proto, že jí přiřkla plný dopad na důvěrnost, integritu i dostupnost, kdežto výrobce u téže chyby počítá s tím, že sama o sobě dovolí jen změnu nastavení.
Tři nouzové záplaty za šest dní
První oprava vyšla jen pro verze 25 a 26. Druhá, označená Emergency Patch Release 2, přišla 28. srpna po práci s výzkumníky ze společností Huntress a watchTowr a přidala zpevnění nad rámec té původní. Důvod byl prostý: watchTowr obě chyby zreprodukoval, našel několik cest, jak první záplatu obejít, a k tomu ještě další obejití ověření. Release 2 už pokryl verze 24, 25 i 26 na Windows, Linuxu i macOS.
Třetí záplata je z 1. září a nahrazuje předchozí. Řeší dvě regrese, které opravy nadělaly ve funkčnosti: rozbité přihlašování přes SAML a ztracenou podporu starších ovladačů Microsoft SQL Serveru pro vyhledávání čísel karet v externí databázi. Vedle toho přidává další zpevnění proti možným útočným řetězcům. Instalace je kumulativní, takže předchozí záplaty už nasazovat netřeba.
Výrobce sám upozorňuje, že žádná z těch tří oprav není řádné vydání. Neprošly obvyklým vydávacím procesem a jsou určené zákazníkům s veřejně dostupným serverem, kteří nemají jak omezit přístup jinak. Vydání s běžnou kontrolou kvality teprve chystá. Opravovat opravu není v oboru nic výjimečného – letos musela podruhé opravovat tutéž díru firma N-able a CISA loni upozornila, že útočníci obcházejí i záplatu ve FortiOS.
Průzkum, vzdálený přístup, AnyDesk
Rozšířené indikátory kompromitace přibyly do bulletinu 30. srpna a jsou nezvykle konkrétní. V logu serveru se objevují řetězce jako DB URL: jdbc:derby:memory:pwn;create=true nebo chyba při vyhledávání karty začínající VALUES CAST(X'cafebabe – což je úvodní podpis javové třídy. Na disk přibývají soubory s pětiznakovým náhodným jménem: .class v adresáři server\lib, .cmd a .out v server\data\content.
Zveřejněná časová osa jednoho průniku ukazuje, co útočník na serveru dělal. Začal příkazy whoami a ver, po minutě si vypsal běžící procesy, po necelých pěti minutách seznam řadičů domény, po šesti přihlášené uživatele a obsah adresáře s profily. V šestnácté minutě si PowerShellem stáhl soubor ace.exe z veřejné úschovny, ve dvacáté ho tiše nainstaloval a ve dvaadvacáté už na stroji byla služba pojmenovaná „Remote Access Service“ – agent nástroje SimpleHelp, běžící jako LocalSystem a nastavený na automatický start. Ve dvacáté osmé minutě šel na řadu AnyDesk.
Huntress zneužití pozoroval ve dvou zákaznických prostředích a celý řetězec od nepřihlášeného požadavku po spuštění kódu zreprodukoval. Podle něj sloužily zachycené příkazy k průzkumu, ne k nasazení škodlivého kódu nebo k trvalému usazení v síti. Výrobce mluví o omezených a cílených útocích a další podrobnosti zatím zadržuje s odůvodněním, že by předčasné zveřejnění zkomplikovalo zasaženým zákazníkům jejich vlastní reakci. Kdo za útoky stojí, neřekl.
Lhůta pro americké úřady vyprší 14. září
CISA zapsala obě čísla do katalogu známých zneužívaných zranitelností 31. srpna. Federální civilní úřady mají podle směrnice BOD 26-04 čas do 14. září 2026: buď nasadit opravu podle pokynů výrobce, nebo produkt přestat používat. U obou záznamů je zatím kolonka o použití při ransomwarových kampaních vyplněná jako neznámá. Katalog měl k tomu dni 1 687 položek a PaperCut v něm figuruje popáté – tři starší záznamy jsou z roku 2023.
Ty tři nejsou náhoda. Chyba CVE-2023-27350, opět obejití ověření s během kódu, se stala v dubnu 2023 vstupní branou pro ransomwarové skupiny Clop a LockBit, íránské státem podporované aktéry i pro gang Bl00dy. V katalogu CISA je vedená jako známým způsobem využitá při ransomwaru.
Co dělat teď
První pokyn v bulletinu není záplata, ale odpojení. Kdo má aplikační server dostupný z internetu, má přístup k jeho webovým rozhraním omezit firewallem nebo síťovými pravidly jen na důvěryhodné adresy, a to bez ohledu na to, jestli něco podezřelého pozoroval. Doporučení platí i po nasazení opravy.
Aktualizovat se musí i site servery a sekundární tiskové servery, ne jen hlavní aplikační server. Serverové části Print Deploy a Mobility Print zasažené nejsou, stejně jako klientský software včetně uživatelského klienta a instalátoru Mobility Print. Kdo běží na verzi 23 nebo starší, záplatu nedostane vůbec a má přejít na novější vydání. Bulletin je označený jako aktivní a výrobce slibuje doplňovat další ověřené indikátory.
Zdroje: bezpečnostní bulletin PaperCutu z 27. srpna 2026, přehled zranitelností PaperCutu, oznámení CISA z 31. srpna 2026, katalog známých zneužívaných zranitelností, záznamy NVD a zpravodajství BleepingComputer.