Angribere udnytter to nyligt rettede nuldagssårbarheder i PaperCut til at stjæle data fra sårbare PaperCut NG- og MF-servere til udskriftsstyring.

Sårbarhederne, der spores som CVE-2026-81578 og CVE-2026-82078, kan kombineres for at omgå autentificering og opnå fjernkørsel af kode. PaperCut udsendte flere nødopdateringer efter at have erfaret, at angribere allerede havde udnyttet sårbarhederne som nuldagssårbarheder.

Angribere går efter databaser i stedet for fjernkørsel af kode

Trusselsefterretningsfirmaet Defused rapporterede om udnyttelsesaktivitet i sine honeypots fra sent den 29. august. Firmaet oplyste, at en trusselsaktør misbrugte omgåelsen af autentificering til at overtage kontrollen med PaperCuts funktion til eksternt brugeropslag.

I stedet for at følge vejen til fjernkørsel af kode, som er beskrevet i offentlig forskning, ser aktøren ud til at fokusere på datatyveri. Defused oplyste, at angrebene dumper databasetabeller gennem Derby, den databaseteknologi, som PaperCut bruger.

PaperCut har ikke offentligt knyttet aktiviteten til en bestemt trusselsgruppe eller beskrevet, hvad angriberne gør, efter at de har kompromitteret berørte systemer. Virksomheden har dog offentliggjort indikatorer på kompromittering for at hjælpe organisationer med at undersøge og blokere angrebene.

PaperCut opfordrer til øjeblikkelig opdatering af eksponerede servere

PaperCut udsendte tre nødopdateringer torsdag, fredag og tirsdag. Den første opdatering indeholdt en akut afhjælpning, mens senere udgivelser tilføjede yderligere sikkerhedsforstærkninger, efterhånden som virksomheden fik mere information om angrebene.

Virksomheden opfordrede alle kunder med interneteksponerede PaperCut Application Servers til at installere Emergency Patch Release 3 så hurtigt som muligt. Det gælder også organisationer, der allerede havde installeret en tidligere nødopdatering.

PaperCut oplyste, at der kan komme flere nødudgivelser, hvis det bliver nødvendigt, før virksomheden leverer en fuldt testet officiel udgivelse.

Mere end 800 PaperCut-servere er fortsat eksponerede

PaperCut oplyser, at virksomhedens software understøtter 100 millioner brugere på tværs af mere end 70.000 organisationer, herunder virksomheder, offentlige myndigheder og uddannelsesinstitutioner.

Shadowserver sporer i øjeblikket mere end 800 PaperCut NG- og MF-servere, der er eksponeret mod internettet. Det er uklart, hvor mange af disse systemer der er honeypots eller allerede har modtaget sikkerhedsopdateringer.

Sårbarheder i PaperCut har gentagne gange tiltrukket både ransomware-operatører og statsstøttede grupper. I 2023 udnyttede LockBit og Clop kombinerede PaperCut-sårbarheder, mens de Iran-tilknyttede aktører MuddyWater og APT35 også sluttede sig til angrebsbølgen.

FBI og CISA advarede senere om, at ransomwaregruppen Bl00dy brugte en PaperCut-sårbarhed til fjernkørsel af kode for at få indledende adgang. CISA tilføjede også en anden aktivt udnyttet PaperCut-sårbarhed til sit Known Exploited Vulnerabilities-katalog i juli 2025.


0 svar til “PaperCut-nuldagssårbarheder bruges i angreb til datatyveri”