Šta se desilo?

Proizvođač PaperCut Software je 27. avgusta 2026. objavio hitno upozorenje o aktivnoj eksploataciji kritične ranjivosti u PaperCut NG i PaperCut MF platformama. Ranjivost omogućava napadačima da zaobiđu autentifikaciju i izvršavaju proizvoljni kod na serverima bez potrebe za kredencijalima. Proizvođač je do sada potvrdio nekoliko incidenta kod korisnika i tretira situaciju kao hitnu bezbednosnu pretnju.

Koga pogađa?

Ranjivost pogađa sve organizacije koje koriste PaperCut NG i PaperCut MF - platforme za upravljanje štampom koje se šire koriste u preduzećima, obrazovnim institucijama, vladama i drugim organizacijama. Najviše rizika imaju korisnici čiji su PaperCut aplikacijski serveri dostupni iz javne mreže (interneta). Istorijski, sličan proizvod je bio cilj organizovanih grupa za ransomware i drugih napadača.

Kako se zaštititi?

  • Odmah instalirte hitne zakrpe za verzije 25 i 26 koje je izdao proizvođač
  • Ako je moguće, ograničite veb pristup PaperCut serveru samo sa pouzdanih IP adresa (interna korporativna mreza)
  • Koristite firewall pravila, kontrole mrežnog pristupa ili reverse proxy da sprečite pristup sa interneta
  • Proverite logove aplikacije na znakove sumnjive aktivnosti i izvršavanja koda
  • Proverite integriteta konfiguracionih fajlova i baza podataka
  • Analizirajte mrežni saobraćaj u traženju indika zalasku (IOC) koje je izdao PaperCut
  • Monitorujte aktivnost procesa pc-app.exe na PaperCut serverima

Tehnički detalji

Ranjivost je zapravo kombinovani lanac napada koji koristi zaobilaženje autentifikacije i konfiguraciju baze podataka. Napadač prvo koristi Apache Tapestry framework weakness - slanjem HTTP POST zahteva ka specifičnim URI putanjama (/app?service=direct/1/Error/ConfigEditor/quickFindForm ili sličnih), može da presledi prikazanu stranicu i izvršiti pristup administrativnim komponentama bez prijave. Nakon zaobilaženja autentifikacije, napadač modifikuje četiri ključna podešavanja za spoljnu pretragu korisnika (user-lookup.db-driver, user-lookup.db-url, user-lookup.id-to-username-sql, user-lookup.enabled). Zatim koristi Apache Derby driver sa malicioznom JDBC konekcijom i SQL-om koji aktivira H2 JDBC url. H2 obrađuje INIT naredbu koja pravi JavaScript okidač koristeći uključeni Nashorn engine. Na kraju, aktivira se spoljnu pretragu što pokreće maliciozni SQL i omogućava izvršavanje proizvoljne komande na operativnom sistemu. Svim verzijama PaperCut NG i PaperCut MF se smatra da su potencijalno ugrožene, a proizvođač je izdao hitne zakrpe za verzije 25 i 26 na 28. avgusta 2026.

Zašto je važno za region

PaperCut je široko rasprostranjen sistem u obrazovnim institucijama, državnim ustanovama i većim preduzećima po čitavom Zapadnom Balkanu. Zbog činjenice da je ova ranjivost aktivno eksploatisana bez potrebe za autentifikacijom, predstavlja ozbiljnu pretnju zaštiti infrastrukture organizacija u regionu. Istorija napada na PaperCut u 2023. godini pokazuje da takve platforme privlače pažnju organizovanih kriminalnih grupa, uključujući operatore ransomware-a.

Preporuka Sajber Radara

Ako vaša organizacija koristi PaperCut NG ili MF, posebno sa pristupom iz javne mreže, hitno primenite sve raspoložive zakrpe i implementirajte mrežne restrikcije. Preporučujemo odmah analizu logova na znakove kompromitovanja i konsultovanje sa lokalnim CERT/CSIRT timovima ako sumnjate na neovlašćeni pristup.