هکرها به PaperCut نفوذ میکنند؛ وصله سوم برای جلوگیری از حملات منتشر شد
دو آسیبپذیری بحرانی PaperCut NG/MF وارد مرحله بهرهبرداری فعال شدهاند. CISA آنها را به KEV اضافه کرده و PaperCut سومین وصله اضطراری را منتشر کرده است.
دو آسیبپذیری بحرانی در PaperCut NG و PaperCut MF وارد مرحلهای جدیتر شدهاند؛ مهاجمان دیگر فقط سرورهای آسیبپذیر را شناسایی و اسکن نمیکنند، بلکه طبق گزارشهای امنیتی، در برخی موارد پس از نفوذ به سیستم قربانی، بهصورت تعاملی فعالیت کردهاند.
این نوع فعالیت که در ادبیات امنیت سایبری با عنوان Hands-on-Keyboard شناخته میشود، نشان میدهد مهاجمان در برخی حملات از مرحله شناسایی و Exploitation عبور کرده و وارد مرحله کنترل و بررسی سیستم قربانی شدهاند.
در همین شرایط، شرکت PaperCut سومین Emergency Security Release خود را منتشر کرده و از سازمانهایی که از NG یا MF استفاده میکنند خواسته است سیستمهای خود را به آخرین نسخه اصلاحشده ارتقا دهند.
PaperCut چیست و چرا آسیبپذیری آن مهم است؟
PaperCut یک پلتفرم مدیریت چاپ سازمانی است که شرکتها، دانشگاهها و سازمانهای مختلف از آن برای مدیریت متمرکز چاپگرها و دستگاههای چندکاره استفاده میکنند.
این نرمافزار امکاناتی مانند موارد زیر را در اختیار سازمان قرار میدهد:
- مدیریت چاپگرها و دستگاههای چندکاره
- احراز هویت کاربران هنگام چاپ
- کنترل و ثبت فعالیتهای چاپ
- اعمال محدودیت برای کاربران
- مدیریت هزینههای چاپ
- اتصال سامانه چاپ به زیرساختهای سازمان
- مدیریت متمرکز فرآیند چاپ
PaperCut دو محصول اصلی NG و MF را برای این حوزه ارائه میکند.
مشکل زمانی جدیتر میشود که سرور PaperCut از طریق اینترنت قابل دسترسی باشد. در چنین شرایطی، یک آسیبپذیری جدی در سرویس مدیریتی میتواند این سرور را از یک ابزار مدیریت چاپ به نقطه ورود مهاجم به شبکه سازمان تبدیل کند.
دو آسیبپذیری که مهاجمان از آنها سوءاستفاده میکنند
در این زنجیره حمله، دو آسیبپذیری با شناسههای CVE-2026-81578 و CVE-2026-82078 اهمیت ویژهای دارند.
CVE-2026-81578؛ دور زدن احراز هویت
آسیبپذیری نخست، یک نقص Authentication Bypass است.
به زبان ساده، مشکل این است که مهاجم در شرایط مشخص میتواند برخی درخواستهای حساس را بدون طی شدن فرآیند عادی احراز هویت ارسال کند.
در نتیجه، مهاجم برای دسترسی به برخی قابلیتهای مدیریتی الزاماً به نام کاربری و رمز عبور معتبر نیاز ندارد.
شدت این آسیبپذیری بر اساس CVSS 4.0 برابر 8.8 از 10 و در سطح High اعلام شده است.
CVE-2026-82078؛ اجرای کد از طریق Dynamic Class Loading
آسیبپذیری دوم، CVE-2026-82078، خطرناکتر است.
این نقص به نحوه Dynamic Class Loading در Database Connector مربوط میشود.
به زبان ساده، PaperCut در شرایط مشخص اطلاعات مربوط به Driver پایگاه داده را دریافت کرده و بر اساس آن Class موردنظر را بارگذاری میکند. مشکل امنیتی زمانی ایجاد میشود که مهاجم بتواند این فرآیند را دستکاری کند.
در چنین شرایطی، مهاجم میتواند مسیر را به سمت اجرای Java Bytecode دلخواه روی سرور PaperCut هدایت کند.
شدت این آسیبپذیری در CVSS 4.0 برابر 9.4 از 10 و در سطح Critical است.
چرا ترکیب این دو آسیبپذیری خطرناک است؟
خطر اصلی زمانی مشخص میشود که این دو نقص در کنار یکدیگر قرار بگیرند.
زنجیره حمله را میتوان بهصورت ساده اینگونه تصور کرد:
دور زدن احراز هویت
⬇️
دسترسی به قابلیتهای مدیریتی
⬇️
دستکاری تنظیمات موردنیاز
⬇️
Dynamic Class Loading
⬇️
اجرای Java Bytecode
⬇️
Remote Code Execution
در نتیجه، مهاجم میتواند از یک نقص در کنترل دسترسی به مرحلهای برسد که امکان اجرای کد از راه دور روی سرور فراهم شود.
این همان دلیلی است که باعث شده این زنجیره برای سازمانهایی که PaperCut را مستقیماً در معرض اینترنت قرار دادهاند، اهمیت ویژهای داشته باشد.
Pre-Authentication RCE یعنی چه؟
یکی از مهمترین اصطلاحات این حمله Pre-Authentication RCE است.
برای درک آن، دو بخش اصطلاح را جدا کنیم.
Pre-Authentication یعنی مهاجم هنوز احراز هویت نشده است.
RCE یا Remote Code Execution یعنی مهاجم میتواند کد دلخواه خود را از راه دور روی سیستم هدف اجرا کند.
بنابراین Pre-Authentication RCE یعنی مهاجم میتواند بدون داشتن حساب کاربری معتبر و پیش از ورود عادی به سامانه، به قابلیت اجرای کد روی سیستم برسد.
این نوع آسیبپذیری بهخصوص زمانی خطرناک است که سرویس آسیبپذیر مستقیماً از اینترنت قابل دسترسی باشد.
اتفاق جدید؛ مهاجمان فقط اسکن نمیکنند
اما دلیل اصلی اهمیت خبر فعلی فقط وجود این دو CVE نیست.
طبق گزارش WatchTowr، فعالیت مهاجمان در برخی نمونهها از مرحله Scanning و Reconnaissance فراتر رفته و به فعالیتهای Hands-on-Keyboard رسیده است.
Hands-on-Keyboard چیست؟
وقتی میگوییم مهاجم بهصورت Hands-on-Keyboard فعالیت کرده، یعنی بعد از بهدست آوردن دسترسی، دیگر صرفاً یک اسکریپت خودکار را اجرا نمیکند؛ بلکه به شکل تعاملی داخل محیط قربانی فعالیت میکند.
برای مثال، مهاجم ممکن است:
- سیستم را بررسی کند
- سرویسهای فعال را شناسایی کند
- فایلها و اطلاعات مهم را جستوجو کند
- ارتباطات شبکه را بررسی کند
- ابزارهای دسترسی از راه دور نصب کند
- برای دسترسی به سیستمهای دیگر تلاش کند
WatchTowr همچنین نمونههایی از استفاده از Remote Access Tools در سیستمهای هدف را مشاهده کرده است.
این تغییر رفتار اهمیت زیادی دارد، زیرا نشان میدهد موضوع فقط یک اسکن گسترده برای پیدا کردن سرورهای آسیبپذیر نیست؛ در برخی موارد، مهاجمان تلاش کردهاند بعد از نفوذ، حضور خود را در محیط قربانی گسترش دهند.
از سرور PaperCut تا شبکه داخلی سازمان
یک نکته مهم دیگر در گزارشهای مربوط به این حملات، تلاش مهاجمان برای Pivot یا حرکت از سیستم آلوده به بخشهای دیگر شبکه است.
سناریو را میتوان اینگونه تصور کرد:
PaperCut قابل دسترسی از اینترنت
⬇️
نفوذ به سرور PaperCut
⬇️
بررسی محیط داخلی
⬇️
حرکت به سمت سایر سیستمها
این موضوع نشان میدهد چرا یک آسیبپذیری در نرمافزاری که در ظاهر فقط وظیفه مدیریت چاپ را دارد، میتواند به یک مسئله جدی برای امنیت کل شبکه سازمان تبدیل شود.
چرا نصب وصله بهتنهایی کافی نیست؟
این یکی از مهمترین نکات امنیتی این ماجراست.
فرض کنید یک سازمان PaperCut آسیبپذیر خود را برای مدتی مستقیماً روی اینترنت قرار داده باشد و مهاجم در همان دوره از آسیبپذیری سوءاستفاده کرده باشد.
حالا مدیر سیستم نسخه جدید را نصب میکند.
آیا مشکل کاملاً حل شده است؟
لزومـاً نه.
وصله میتواند مسیر آسیبپذیری را ببندد، اما اگر مهاجم قبل از نصب وصله وارد سیستم شده باشد، ممکن است ابزار، حساب کاربری، Scheduled Task یا روش دیگری برای حفظ دسترسی ایجاد کرده باشد.
بنابراین در چنین شرایطی، سازمان باید علاوه بر Patch کردن، احتمال Compromise قبلی را نیز بررسی کند.
فرآیند مناسب شامل:
Patch
بررسی لاگها
Threat Hunting
بررسی IOCها
Incident Response در صورت مشاهده شواهد نفوذ
است.
CISA چرا PaperCut را وارد فهرست KEV کرد؟
یکی دیگر از نشانههای مهم جدی بودن این آسیبپذیریها، اضافه شدن آنها به فهرست Known Exploited Vulnerabilities یا KEV متعلق به CISA است.
KEV یک فهرست معمولی از آسیبپذیریهای شناختهشده نیست.
آسیبپذیریهایی که وارد این فهرست میشوند، دارای شواهدی از بهرهبرداری واقعی در دنیای واقعی هستند.
به همین دلیل، قرار گرفتن یک CVE در KEV برای مدیران امنیتی پیام مهمی دارد:
این دیگر فقط یک آسیبپذیری تئوری نیست؛ مهاجمان واقعاً از آن سوءاستفاده کردهاند.
CISA هر دو آسیبپذیری CVE-2026-81578 و CVE-2026-82078 را در ۳۱ اوت ۲۰۲۶ به فهرست KEV اضافه کرد.
وصله سوم PaperCut چه اهمیتی دارد؟
شرکت PaperCut در ۱ سپتامبر ۲۰۲۶ سومین Emergency Security Release خود را منتشر کرد.
این Release جایگزین Release قبلی میشود و سازمانها برای نصب آن لازم نیست وصلههای اضطراری قبلی را بهترتیب نصب کنند.
با این حال، اگر سازمانی قبلاً یکی از نسخههای اضطراری قبلی را نصب کرده باشد، همچنان توصیه میشود به آخرین Release ارائهشده توسط PaperCut ارتقا دهد.
وصله جدید علاوه بر اقدامات امنیتی و Hardening بیشتر، چند مشکل دیگر از جمله برخی مسائل مرتبط با SAML Login و پشتیبانی از برخی Driverهای قدیمی Microsoft SQL Server را نیز برطرف میکند.
کدام نسخههای PaperCut تحت تأثیر هستند؟
نسخههای آسیبپذیر PaperCut NG/MF پیش از نسخههای اصلاحشده زیر قرار میگیرند:
| شاخه PaperCut | نسخه اصلاحشده |
|---|---|
| PaperCut NG/MF 24 | 24.1.10 |
| PaperCut NG/MF 25 | 25.0.13 |
| PaperCut NG/MF 26 | 26.0.5 |
با توجه به انتشار Emergency Security Release 3، برای اقدام عملی بهتر است مدیران سیستم علاوه بر بررسی شماره CVE، آخرین نسخه و Build توصیهشده در راهنمای رسمی PaperCut را بررسی کنند.
بیش از هزار نمونه PaperCut روی اینترنت قابل مشاهده است
یکی از دلایل دیگری که این حمله را جدی میکند، تعداد سیستمهایی است که از اینترنت قابل مشاهدهاند.
بر اساس دادههای Shadowserver که توسط SecurityWeek گزارش شده، بیش از ۱۰۰۰ نمونه PaperCut NG/MF در معرض اینترنت شناسایی شدهاند.
این یعنی مهاجم برای پیدا کردن اهداف بالقوه لزوماً به اطلاعات داخلی سازمانها نیاز ندارد.
اگر یک سرور PaperCut در اینترنت قابل مشاهده باشد، میتواند به بخشی از Attack Surface سازمان تبدیل شود.
ترکیب این عوامل را در نظر بگیرید:
Internet Exposure
Authentication Bypass
RCE
Active Exploitation
Hands-on-Keyboard Activity
و مشخص میشود چرا این آسیبپذیریها برای تیمهای امنیتی جدی هستند.
تیمهای امنیتی چه نشانههایی را بررسی کنند؟
اگر سازمانی از PaperCut NG/MF استفاده میکند، مخصوصاً اگر سرور آن مدتی در معرض اینترنت بوده، بهتر است علاوه بر نصب وصله، لاگها و رفتار سیستم را نیز بررسی کند.
برخی Hunting Clueهایی که در گزارشهای امنیتی مطرح شدهاند عبارتاند از:
- فعالیت غیرعادی مرتبط با پردازش
pc-app.exe - تغییر یا حذف غیرمنتظره فایلهای
server.log - خطاهای غیرمعمول مرتبط با Database Driver
- ارتباطات خروجی غیرمنتظره از سرور PaperCut
- اجرای Processهای Java غیرمعمول
- ایجاد Service یا Scheduled Task ناشناس
البته مشاهده هر یک از این موارد بهتنهایی به معنی هک شدن سیستم نیست. این موارد باید در کنار لاگهای احراز هویت، رویدادهای سیستم، EDR، SIEM و سایر شواهد بررسی شوند.
اگر PaperCut دارید، الان چه کار کنید؟
۱. نسخه PaperCut را بررسی کنید
ابتدا مشخص کنید PaperCut NG یا MF سازمان در چه نسخهای قرار دارد.
۲. آخرین Emergency Security Release را نصب کنید
با توجه به فعال بودن Exploitation، بهروزرسانی نباید به تعویق بیفتد.
۳. دسترسی مستقیم از اینترنت را محدود کنید
اگر رابط مدیریتی PaperCut ضرورتی برای دسترسی عمومی ندارد، آن را پشت VPN، فایروال یا Access Control قرار دهید و دسترسی را فقط به IPها و شبکههای مورد اعتماد محدود کنید.
۴. احتمال نفوذ قبلی را بررسی کنید
اگر سیستم قبل از Patch آسیبپذیر بوده و از اینترنت قابل دسترسی بوده است، فرض را بر این نگذارید که صرفاً با نصب وصله همهچیز حل شده است.
۵. لاگها را بررسی کنید
بهخصوص:
- Authentication Logs
- Web Requests
- Process Creation
- Outbound Connections
- Java Processes
- File Changes
- Service Creation
- Scheduled Tasks
۶. IOCها را با EDR و SIEM تطبیق دهید
این مرحله به تیم امنیتی کمک میکند بین یک سیستم صرفاً آسیبپذیر و سیستمی که احتمالاً Compromise شده تفاوت بگذارد.
جمعبندی
ماجرا دیگر فقط درباره یک آسیبپذیری در نرمافزار مدیریت چاپ نیست.
دو نقص امنیتی CVE-2026-81578 و CVE-2026-82078 در کنار یکدیگر میتوانند مسیر حمله را از دور زدن احراز هویت تا اجرای کد از راه دور باز کنند. از طرف دیگر، گزارش فعالیتهای Hands-on-Keyboard نشان میدهد مهاجمان در برخی موارد از مرحله اسکن و شناسایی فراتر رفتهاند و پس از نفوذ، به بررسی و فعالیت تعاملی در محیط قربانی پرداختهاند.
اضافه شدن هر دو CVE به CISA KEV و انتشار سومین Emergency Security Release توسط PaperCut نیز نشان میدهد این تهدید را نباید صرفاً یک آسیبپذیری معمولی در نظر گرفت.
برای سازمانهایی که PaperCut را استفاده میکنند، پیام اصلی روشن است:
وصله کنید؛ دسترسی اینترنتی را محدود کنید؛ و اگر سیستم قبلاً در معرض حمله بوده، احتمال نفوذ قبلی را نیز بررسی کنید.
منابع اصلی:
SecurityWeek — PaperCut Exploitation Escalates to Active Intrusions
Huntress — PaperCut Actively Exploited