Angripere utnytter to nylig rettede nulldagssårbarheter i PaperCut for å stjele data fra sårbare PaperCut NG- og MF-servere for utskriftsadministrasjon.
Sårbarhetene, som spores som CVE-2026-81578 og CVE-2026-82078, kan kombineres for å omgå autentisering og oppnå ekstern kjøring av kode. PaperCut lanserte flere nødoppdateringer etter å ha fått vite at angripere allerede hadde utnyttet sårbarhetene som nulldagssårbarheter.
Angripere retter seg mot databaser i stedet for ekstern kjøring av kode
Trusseletterretningsselskapet Defused rapporterte om utnyttelsesaktivitet i sine honeypots fra sent 29. august. Selskapet opplyste at en trusselaktør misbrukte autentiseringsomgåelsen for å ta kontroll over PaperCuts funksjon for eksternt brukeroppslag.
I stedet for å følge veien til ekstern kjøring av kode som er beskrevet i offentlig forskning, ser aktøren ut til å fokusere på datatyveri. Defused opplyste at angrepene dumper databasetabeller gjennom Derby, databaseteknologien som brukes av PaperCut.
PaperCut har ikke offentlig knyttet aktiviteten til en bestemt trusselgruppe eller beskrevet hva angriperne gjør etter at de kompromitterer berørte systemer. Selskapet har imidlertid publisert indikatorer på kompromittering for å hjelpe organisasjoner med å undersøke og blokkere angrepene.
PaperCut oppfordrer til umiddelbar oppdatering av eksponerte servere
PaperCut lanserte tre nødoppdateringer torsdag, fredag og tirsdag. Den første oppdateringen ga et hastetiltak, mens senere utgivelser la til ytterligere sikkerhetsforsterkninger etter hvert som selskapet fikk mer informasjon om angrepene.
Selskapet oppfordret alle kunder med internetteksponerte PaperCut Application Servers til å installere Emergency Patch Release 3 så snart som mulig. Dette gjelder også organisasjoner som allerede hadde installert en tidligere nødoppdatering.
PaperCut opplyste at flere nødutgivelser kan komme ved behov før selskapet leverer en fullt testet offisiell utgivelse.
Mer enn 800 PaperCut-servere er fortsatt eksponert
PaperCut opplyser at programvaren støtter 100 millioner brukere på tvers av mer enn 70 000 organisasjoner, inkludert bedrifter, offentlige etater og utdanningsinstitusjoner.
Shadowserver sporer for øyeblikket mer enn 800 PaperCut NG- og MF-servere som er eksponert mot internett. Det er uklart hvor mange av disse systemene som er honeypots eller allerede har mottatt sikkerhetsoppdateringer.
Sårbarheter i PaperCut har gjentatte ganger tiltrukket seg både ransomware-operatører og statsstøttede grupper. I 2023 utnyttet LockBit og Clop kombinerte PaperCut-sårbarheter, mens de Iran-tilknyttede aktørene MuddyWater og APT35 også sluttet seg til angrepsbølgen.
FBI og CISA advarte senere om at ransomwaregruppen Bl00dy brukte en PaperCut-sårbarhet for ekstern kjøring av kode for å få innledende tilgang. CISA la også til en annen aktivt utnyttet PaperCut-sårbarhet i sin Known Exploited Vulnerabilities-katalog i juli 2025.


0 responses to “PaperCut-nulldagssårbarheter brukes i angrep for datatyveri”