Kritična ranjivost u PaperCut-u omogućava napadačima RCE bez autentifikacije
Kritična ranjivost u PaperCut NG/MF dozvoljava napadačima izvršavanje koda bez autentifikacije; dostupne hitne zakrpe za verzije 25 i 26.
Šta se desilo?
Proizvođač PaperCut Software je 27. avgusta 2026. objavio hitno upozorenje o aktivnoj eksploataciji kritične ranjivosti u PaperCut NG i PaperCut MF platformama. Ranjivost omogućava napadačima da zaobiđu autentifikaciju i izvršavaju proizvoljni kod na serverima bez potrebe za kredencijalima. Proizvođač je do sada potvrdio nekoliko incidenta kod korisnika i tretira situaciju kao hitnu bezbednosnu pretnju.
Koga pogađa?
Ranjivost pogađa sve organizacije koje koriste PaperCut NG i PaperCut MF - platforme za upravljanje štampom koje se šire koriste u preduzećima, obrazovnim institucijama, vladama i drugim organizacijama. Najviše rizika imaju korisnici čiji su PaperCut aplikacijski serveri dostupni iz javne mreže (interneta). Istorijski, sličan proizvod je bio cilj organizovanih grupa za ransomware i drugih napadača.
Kako se zaštititi?
- Odmah instalirte hitne zakrpe za verzije 25 i 26 koje je izdao proizvođač
- Ako je moguće, ograničite veb pristup PaperCut serveru samo sa pouzdanih IP adresa (interna korporativna mreza)
- Koristite firewall pravila, kontrole mrežnog pristupa ili reverse proxy da sprečite pristup sa interneta
- Proverite logove aplikacije na znakove sumnjive aktivnosti i izvršavanja koda
- Proverite integriteta konfiguracionih fajlova i baza podataka
- Analizirajte mrežni saobraćaj u traženju indika zalasku (IOC) koje je izdao PaperCut
- Monitorujte aktivnost procesa pc-app.exe na PaperCut serverima
Tehnički detalji
Ranjivost je zapravo kombinovani lanac napada koji koristi zaobilaženje autentifikacije i konfiguraciju baze podataka. Napadač prvo koristi Apache Tapestry framework weakness - slanjem HTTP POST zahteva ka specifičnim URI putanjama (/app?service=direct/1/Error/ConfigEditor/quickFindForm ili sličnih), može da presledi prikazanu stranicu i izvršiti pristup administrativnim komponentama bez prijave. Nakon zaobilaženja autentifikacije, napadač modifikuje četiri ključna podešavanja za spoljnu pretragu korisnika (user-lookup.db-driver, user-lookup.db-url, user-lookup.id-to-username-sql, user-lookup.enabled). Zatim koristi Apache Derby driver sa malicioznom JDBC konekcijom i SQL-om koji aktivira H2 JDBC url. H2 obrađuje INIT naredbu koja pravi JavaScript okidač koristeći uključeni Nashorn engine. Na kraju, aktivira se spoljnu pretragu što pokreće maliciozni SQL i omogućava izvršavanje proizvoljne komande na operativnom sistemu. Svim verzijama PaperCut NG i PaperCut MF se smatra da su potencijalno ugrožene, a proizvođač je izdao hitne zakrpe za verzije 25 i 26 na 28. avgusta 2026.
Zašto je važno za region
PaperCut je široko rasprostranjen sistem u obrazovnim institucijama, državnim ustanovama i većim preduzećima po čitavom Zapadnom Balkanu. Zbog činjenice da je ova ranjivost aktivno eksploatisana bez potrebe za autentifikacijom, predstavlja ozbiljnu pretnju zaštiti infrastrukture organizacija u regionu. Istorija napada na PaperCut u 2023. godini pokazuje da takve platforme privlače pažnju organizovanih kriminalnih grupa, uključujući operatore ransomware-a.
Preporuka Sajber Radara
Ako vaša organizacija koristi PaperCut NG ili MF, posebno sa pristupom iz javne mreže, hitno primenite sve raspoložive zakrpe i implementirajte mrežne restrikcije. Preporučujemo odmah analizu logova na znakove kompromitovanja i konsultovanje sa lokalnim CERT/CSIRT timovima ako sumnjate na neovlašćeni pristup.