کد خبر: ۸۹۴

هکرها به PaperCut نفوذ می‌کنند؛ وصله سوم برای جلوگیری از حملات منتشر شد

هکرها به PaperCut نفوذ می‌کنند؛ وصله سوم برای جلوگیری از حملات منتشر شد

دو آسیب‌پذیری بحرانی PaperCut NG/MF وارد مرحله بهره‌برداری فعال شده‌اند. CISA آن‌ها را به KEV اضافه کرده و PaperCut سومین وصله اضطراری را منتشر کرده است.

دو آسیب‌پذیری بحرانی در PaperCut NG و PaperCut MF وارد مرحله‌ای جدی‌تر شده‌اند؛ مهاجمان دیگر فقط سرورهای آسیب‌پذیر را شناسایی و اسکن نمی‌کنند، بلکه طبق گزارش‌های امنیتی، در برخی موارد پس از نفوذ به سیستم قربانی، به‌صورت تعاملی فعالیت کرده‌اند.

این نوع فعالیت که در ادبیات امنیت سایبری با عنوان Hands-on-Keyboard شناخته می‌شود، نشان می‌دهد مهاجمان در برخی حملات از مرحله شناسایی و Exploitation عبور کرده و وارد مرحله کنترل و بررسی سیستم قربانی شده‌اند.

در همین شرایط، شرکت PaperCut سومین Emergency Security Release خود را منتشر کرده و از سازمان‌هایی که از NG یا MF استفاده می‌کنند خواسته است سیستم‌های خود را به آخرین نسخه اصلاح‌شده ارتقا دهند.

PaperCut چیست و چرا آسیب‌پذیری آن مهم است؟

PaperCut یک پلتفرم مدیریت چاپ سازمانی است که شرکت‌ها، دانشگاه‌ها و سازمان‌های مختلف از آن برای مدیریت متمرکز چاپگرها و دستگاه‌های چندکاره استفاده می‌کنند.

این نرم‌افزار امکاناتی مانند موارد زیر را در اختیار سازمان قرار می‌دهد:

  • مدیریت چاپگرها و دستگاه‌های چندکاره
  • احراز هویت کاربران هنگام چاپ
  • کنترل و ثبت فعالیت‌های چاپ
  • اعمال محدودیت برای کاربران
  • مدیریت هزینه‌های چاپ
  • اتصال سامانه چاپ به زیرساخت‌های سازمان
  • مدیریت متمرکز فرآیند چاپ

PaperCut دو محصول اصلی NG و MF را برای این حوزه ارائه می‌کند.

مشکل زمانی جدی‌تر می‌شود که سرور PaperCut از طریق اینترنت قابل دسترسی باشد. در چنین شرایطی، یک آسیب‌پذیری جدی در سرویس مدیریتی می‌تواند این سرور را از یک ابزار مدیریت چاپ به نقطه ورود مهاجم به شبکه سازمان تبدیل کند.

دو آسیب‌پذیری که مهاجمان از آن‌ها سوءاستفاده می‌کنند

در این زنجیره حمله، دو آسیب‌پذیری با شناسه‌های CVE-2026-81578 و CVE-2026-82078 اهمیت ویژه‌ای دارند.

CVE-2026-81578؛ دور زدن احراز هویت

آسیب‌پذیری نخست، یک نقص Authentication Bypass است.

به زبان ساده، مشکل این است که مهاجم در شرایط مشخص می‌تواند برخی درخواست‌های حساس را بدون طی شدن فرآیند عادی احراز هویت ارسال کند.

در نتیجه، مهاجم برای دسترسی به برخی قابلیت‌های مدیریتی الزاماً به نام کاربری و رمز عبور معتبر نیاز ندارد.

شدت این آسیب‌پذیری بر اساس CVSS 4.0 برابر 8.8 از 10 و در سطح High اعلام شده است.

CVE-2026-82078؛ اجرای کد از طریق Dynamic Class Loading

آسیب‌پذیری دوم، CVE-2026-82078، خطرناک‌تر است.

این نقص به نحوه Dynamic Class Loading در Database Connector مربوط می‌شود.

به زبان ساده، PaperCut در شرایط مشخص اطلاعات مربوط به Driver پایگاه داده را دریافت کرده و بر اساس آن Class موردنظر را بارگذاری می‌کند. مشکل امنیتی زمانی ایجاد می‌شود که مهاجم بتواند این فرآیند را دستکاری کند.

در چنین شرایطی، مهاجم می‌تواند مسیر را به سمت اجرای Java Bytecode دلخواه روی سرور PaperCut هدایت کند.

شدت این آسیب‌پذیری در CVSS 4.0 برابر 9.4 از 10 و در سطح Critical است.

چرا ترکیب این دو آسیب‌پذیری خطرناک است؟

خطر اصلی زمانی مشخص می‌شود که این دو نقص در کنار یکدیگر قرار بگیرند.

زنجیره حمله را می‌توان به‌صورت ساده این‌گونه تصور کرد:

دور زدن احراز هویت

⬇️

دسترسی به قابلیت‌های مدیریتی

⬇️

دستکاری تنظیمات موردنیاز

⬇️

Dynamic Class Loading

⬇️

اجرای Java Bytecode

⬇️

Remote Code Execution

در نتیجه، مهاجم می‌تواند از یک نقص در کنترل دسترسی به مرحله‌ای برسد که امکان اجرای کد از راه دور روی سرور فراهم شود.

این همان دلیلی است که باعث شده این زنجیره برای سازمان‌هایی که PaperCut را مستقیماً در معرض اینترنت قرار داده‌اند، اهمیت ویژه‌ای داشته باشد.

Pre-Authentication RCE یعنی چه؟

یکی از مهم‌ترین اصطلاحات این حمله Pre-Authentication RCE است.

برای درک آن، دو بخش اصطلاح را جدا کنیم.

Pre-Authentication یعنی مهاجم هنوز احراز هویت نشده است.

RCE یا Remote Code Execution یعنی مهاجم می‌تواند کد دلخواه خود را از راه دور روی سیستم هدف اجرا کند.

بنابراین Pre-Authentication RCE یعنی مهاجم می‌تواند بدون داشتن حساب کاربری معتبر و پیش از ورود عادی به سامانه، به قابلیت اجرای کد روی سیستم برسد.

این نوع آسیب‌پذیری به‌خصوص زمانی خطرناک است که سرویس آسیب‌پذیر مستقیماً از اینترنت قابل دسترسی باشد.

اتفاق جدید؛ مهاجمان فقط اسکن نمی‌کنند

اما دلیل اصلی اهمیت خبر فعلی فقط وجود این دو CVE نیست.

طبق گزارش WatchTowr، فعالیت مهاجمان در برخی نمونه‌ها از مرحله Scanning و Reconnaissance فراتر رفته و به فعالیت‌های Hands-on-Keyboard رسیده است.

Hands-on-Keyboard چیست؟

وقتی می‌گوییم مهاجم به‌صورت Hands-on-Keyboard فعالیت کرده، یعنی بعد از به‌دست آوردن دسترسی، دیگر صرفاً یک اسکریپت خودکار را اجرا نمی‌کند؛ بلکه به شکل تعاملی داخل محیط قربانی فعالیت می‌کند.

برای مثال، مهاجم ممکن است:

  • سیستم را بررسی کند
  • سرویس‌های فعال را شناسایی کند
  • فایل‌ها و اطلاعات مهم را جست‌وجو کند
  • ارتباطات شبکه را بررسی کند
  • ابزارهای دسترسی از راه دور نصب کند
  • برای دسترسی به سیستم‌های دیگر تلاش کند

WatchTowr همچنین نمونه‌هایی از استفاده از Remote Access Tools در سیستم‌های هدف را مشاهده کرده است.

این تغییر رفتار اهمیت زیادی دارد، زیرا نشان می‌دهد موضوع فقط یک اسکن گسترده برای پیدا کردن سرورهای آسیب‌پذیر نیست؛ در برخی موارد، مهاجمان تلاش کرده‌اند بعد از نفوذ، حضور خود را در محیط قربانی گسترش دهند.

از سرور PaperCut تا شبکه داخلی سازمان

یک نکته مهم دیگر در گزارش‌های مربوط به این حملات، تلاش مهاجمان برای Pivot یا حرکت از سیستم آلوده به بخش‌های دیگر شبکه است.

سناریو را می‌توان این‌گونه تصور کرد:

PaperCut قابل دسترسی از اینترنت

⬇️

نفوذ به سرور PaperCut

⬇️

بررسی محیط داخلی

⬇️

حرکت به سمت سایر سیستم‌ها

این موضوع نشان می‌دهد چرا یک آسیب‌پذیری در نرم‌افزاری که در ظاهر فقط وظیفه مدیریت چاپ را دارد، می‌تواند به یک مسئله جدی برای امنیت کل شبکه سازمان تبدیل شود.

چرا نصب وصله به‌تنهایی کافی نیست؟

این یکی از مهم‌ترین نکات امنیتی این ماجراست.

فرض کنید یک سازمان PaperCut آسیب‌پذیر خود را برای مدتی مستقیماً روی اینترنت قرار داده باشد و مهاجم در همان دوره از آسیب‌پذیری سوءاستفاده کرده باشد.

حالا مدیر سیستم نسخه جدید را نصب می‌کند.

آیا مشکل کاملاً حل شده است؟

لزومـاً نه.

وصله می‌تواند مسیر آسیب‌پذیری را ببندد، اما اگر مهاجم قبل از نصب وصله وارد سیستم شده باشد، ممکن است ابزار، حساب کاربری، Scheduled Task یا روش دیگری برای حفظ دسترسی ایجاد کرده باشد.

بنابراین در چنین شرایطی، سازمان باید علاوه بر Patch کردن، احتمال Compromise قبلی را نیز بررسی کند.

فرآیند مناسب شامل:

Patch

  •  

بررسی لاگ‌ها

  •  

Threat Hunting

  •  

بررسی IOCها

  •  

Incident Response در صورت مشاهده شواهد نفوذ

است.

CISA چرا PaperCut را وارد فهرست KEV کرد؟

یکی دیگر از نشانه‌های مهم جدی بودن این آسیب‌پذیری‌ها، اضافه شدن آن‌ها به فهرست Known Exploited Vulnerabilities یا KEV متعلق به CISA است.

KEV یک فهرست معمولی از آسیب‌پذیری‌های شناخته‌شده نیست.

آسیب‌پذیری‌هایی که وارد این فهرست می‌شوند، دارای شواهدی از بهره‌برداری واقعی در دنیای واقعی هستند.

به همین دلیل، قرار گرفتن یک CVE در KEV برای مدیران امنیتی پیام مهمی دارد:

این دیگر فقط یک آسیب‌پذیری تئوری نیست؛ مهاجمان واقعاً از آن سوءاستفاده کرده‌اند.

CISA هر دو آسیب‌پذیری CVE-2026-81578 و CVE-2026-82078 را در ۳۱ اوت ۲۰۲۶ به فهرست KEV اضافه کرد.

وصله سوم PaperCut چه اهمیتی دارد؟

شرکت PaperCut در ۱ سپتامبر ۲۰۲۶ سومین Emergency Security Release خود را منتشر کرد.

این Release جایگزین Release قبلی می‌شود و سازمان‌ها برای نصب آن لازم نیست وصله‌های اضطراری قبلی را به‌ترتیب نصب کنند.

با این حال، اگر سازمانی قبلاً یکی از نسخه‌های اضطراری قبلی را نصب کرده باشد، همچنان توصیه می‌شود به آخرین Release ارائه‌شده توسط PaperCut ارتقا دهد.

وصله جدید علاوه بر اقدامات امنیتی و Hardening بیشتر، چند مشکل دیگر از جمله برخی مسائل مرتبط با SAML Login و پشتیبانی از برخی Driverهای قدیمی Microsoft SQL Server را نیز برطرف می‌کند.

کدام نسخه‌های PaperCut تحت تأثیر هستند؟

نسخه‌های آسیب‌پذیر PaperCut NG/MF پیش از نسخه‌های اصلاح‌شده زیر قرار می‌گیرند:

شاخه PaperCut نسخه اصلاح‌شده
PaperCut NG/MF 24 24.1.10
PaperCut NG/MF 25 25.0.13
PaperCut NG/MF 26 26.0.5

با توجه به انتشار Emergency Security Release 3، برای اقدام عملی بهتر است مدیران سیستم علاوه بر بررسی شماره CVE، آخرین نسخه و Build توصیه‌شده در راهنمای رسمی PaperCut را بررسی کنند.

بیش از هزار نمونه PaperCut روی اینترنت قابل مشاهده است

یکی از دلایل دیگری که این حمله را جدی می‌کند، تعداد سیستم‌هایی است که از اینترنت قابل مشاهده‌اند.

بر اساس داده‌های Shadowserver که توسط SecurityWeek گزارش شده، بیش از ۱۰۰۰ نمونه PaperCut NG/MF در معرض اینترنت شناسایی شده‌اند.

این یعنی مهاجم برای پیدا کردن اهداف بالقوه لزوماً به اطلاعات داخلی سازمان‌ها نیاز ندارد.

اگر یک سرور PaperCut در اینترنت قابل مشاهده باشد، می‌تواند به بخشی از Attack Surface سازمان تبدیل شود.

ترکیب این عوامل را در نظر بگیرید:

Internet Exposure

  •  

Authentication Bypass

  •  

RCE

  •  

Active Exploitation

  •  

Hands-on-Keyboard Activity

و مشخص می‌شود چرا این آسیب‌پذیری‌ها برای تیم‌های امنیتی جدی هستند.


تیم‌های امنیتی چه نشانه‌هایی را بررسی کنند؟

اگر سازمانی از PaperCut NG/MF استفاده می‌کند، مخصوصاً اگر سرور آن مدتی در معرض اینترنت بوده، بهتر است علاوه بر نصب وصله، لاگ‌ها و رفتار سیستم را نیز بررسی کند.

برخی Hunting Clueهایی که در گزارش‌های امنیتی مطرح شده‌اند عبارت‌اند از:

  • فعالیت غیرعادی مرتبط با پردازش pc-app.exe
  • تغییر یا حذف غیرمنتظره فایل‌های server.log
  • خطاهای غیرمعمول مرتبط با Database Driver
  • ارتباطات خروجی غیرمنتظره از سرور PaperCut
  • اجرای Processهای Java غیرمعمول
  • ایجاد Service یا Scheduled Task ناشناس

البته مشاهده هر یک از این موارد به‌تنهایی به معنی هک شدن سیستم نیست. این موارد باید در کنار لاگ‌های احراز هویت، رویدادهای سیستم، EDR، SIEM و سایر شواهد بررسی شوند.

اگر PaperCut دارید، الان چه کار کنید؟

۱. نسخه PaperCut را بررسی کنید

ابتدا مشخص کنید PaperCut NG یا MF سازمان در چه نسخه‌ای قرار دارد.

۲. آخرین Emergency Security Release را نصب کنید

با توجه به فعال بودن Exploitation، به‌روزرسانی نباید به تعویق بیفتد.

۳. دسترسی مستقیم از اینترنت را محدود کنید

اگر رابط مدیریتی PaperCut ضرورتی برای دسترسی عمومی ندارد، آن را پشت VPN، فایروال یا Access Control قرار دهید و دسترسی را فقط به IPها و شبکه‌های مورد اعتماد محدود کنید.

۴. احتمال نفوذ قبلی را بررسی کنید

اگر سیستم قبل از Patch آسیب‌پذیر بوده و از اینترنت قابل دسترسی بوده است، فرض را بر این نگذارید که صرفاً با نصب وصله همه‌چیز حل شده است.

۵. لاگ‌ها را بررسی کنید

به‌خصوص:

  • Authentication Logs
  • Web Requests
  • Process Creation
  • Outbound Connections
  • Java Processes
  • File Changes
  • Service Creation
  • Scheduled Tasks

۶. IOCها را با EDR و SIEM تطبیق دهید

این مرحله به تیم امنیتی کمک می‌کند بین یک سیستم صرفاً آسیب‌پذیر و سیستمی که احتمالاً Compromise شده تفاوت بگذارد.

جمع‌بندی

ماجرا دیگر فقط درباره یک آسیب‌پذیری در نرم‌افزار مدیریت چاپ نیست.

دو نقص امنیتی CVE-2026-81578 و CVE-2026-82078 در کنار یکدیگر می‌توانند مسیر حمله را از دور زدن احراز هویت تا اجرای کد از راه دور باز کنند. از طرف دیگر، گزارش فعالیت‌های Hands-on-Keyboard نشان می‌دهد مهاجمان در برخی موارد از مرحله اسکن و شناسایی فراتر رفته‌اند و پس از نفوذ، به بررسی و فعالیت تعاملی در محیط قربانی پرداخته‌اند.

اضافه شدن هر دو CVE به CISA KEV و انتشار سومین Emergency Security Release توسط PaperCut نیز نشان می‌دهد این تهدید را نباید صرفاً یک آسیب‌پذیری معمولی در نظر گرفت.

برای سازمان‌هایی که PaperCut را استفاده می‌کنند، پیام اصلی روشن است:

وصله کنید؛ دسترسی اینترنتی را محدود کنید؛ و اگر سیستم قبلاً در معرض حمله بوده، احتمال نفوذ قبلی را نیز بررسی کنید.


منابع اصلی:

PaperCut — Security Advisory

SecurityWeek — PaperCut Exploitation Escalates to Active Intrusions

Huntress — PaperCut Actively Exploited

CVE-2026-82078 — CVE Record

CVE-2026-81578 — Tenable

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث