PaperCut rilascia un secondo aggiornamento di emergenza per vulnerabilità attivamente sfruttate
PaperCut ha rilasciato un secondo aggiornamento di sicurezza di emergenza per due vulnerabilità attivamente sfruttate nel suo software di gestione della stampa PaperCut NG e MF. Questo intervento segue la scoperta di diversi metodi per aggirare le correzioni iniziali, come riportato da BleepingComputer.
Inizialmente, PaperCut aveva avvertito che gli hacker stavano sfruttando una vulnerabilità in attacchi zero-day contro i server dei clienti e aveva rilasciato una patch di emergenza per le versioni 25 e 26 di PaperCut NG/MF. Tuttavia, l'azienda non aveva fornito identificatori CVE o dettagli tecnici sulle vulnerabilità, affermando di trattenere le informazioni mentre indagava sugli attacchi e concedeva ai clienti il tempo di applicare le correzioni di emergenza.
Dettagli tecnici delle vulnerabilità
PaperCut ha ora condiviso i dettagli tecnici e gli identificatori CVE per le due vulnerabilità, tracciate come CVE-2026-82078 e CVE-2026-81578. Queste vulnerabilità possono essere concatenate per bypassare l'autenticazione e eseguire codice su server vulnerabili.
CVE-2026-81578 è una vulnerabilità di bypass dell'autenticazione ad alta gravità, valutata 8.8, che colpisce l'interfaccia di gestione web di PaperCut NG/MF. Come spiega l'avviso aggiornato di PaperCut, "in condizioni specifiche, richieste remote non autenticate dirette a funzioni amministrative possono innescare azioni backend prima del completamento dei controlli di validazione dell'accesso."
La seconda vulnerabilità, tracciata come CVE-2026-82078, è un difetto critico di caricamento dinamico di classi non sicuro, valutato 9.4, che esiste nelle utility di connessione al database di PaperCut. L'applicazione carica le classi driver del database in base a nomi di driver configurabili senza validarle contro un elenco di approvazione.
"Se un attaccante può manipolare i parametri di configurazione del sistema, ciò consente l'esecuzione di bytecode Java arbitrario presente nel percorso di applicazione sotto il contesto di sicurezza del processo del server PaperCut," spiega PaperCut.
La società di cybersecurity watchTowr, che ha collaborato con PaperCut durante l'incidente, ha affermato su LinkedIn che le vulnerabilità consentono agli attaccanti non autenticati di bypassare l'autenticazione e ottenere l'esecuzione remota del codice su istanze di PaperCut NG/MF interessate.
Rilascio del secondo aggiornamento di emergenza
Venerdì, PaperCut ha rilasciato Emergency Patch Release 2, una correzione di sicurezza aggiornata che include ulteriori rafforzamenti sviluppati dopo ulteriori analisi con il proprio team di sicurezza interna e i ricercatori di Huntress e watchTowr.
"Dopo ulteriori lavori con il nostro team di sicurezza interna e ricercatori esterni, tra cui Huntress e watchTowr, abbiamo rilasciato un aggiornamento di emergenza (Release 2) che include ulteriori rafforzamenti oltre all'aggiornamento di emergenza originale," ha dichiarato PaperCut.
L'azienda sta esortando tutti i clienti a installare la Release 2 anche se hanno già installato il primo aggiornamento di emergenza. Questo secondo rilascio segue la scoperta da parte di watchTowr di più bypass delle patch e di un'ulteriore vulnerabilità di bypass dell'autenticazione.
Huntress, che ha collaborato con PaperCut durante l'incidente, afferma di aver osservato lo sfruttamento in due ambienti clienti e di aver riprodotto la catena completa di RCE pre-autenticazione. L'azienda ha riferito a BleepingComputer che i log di PaperCut hanno catturato i comandi utilizzati dagli attaccanti per il reconnaissance del sistema, mentre file Java `.class` codificati in esadecimale trovati nei log hanno funzionato da ponte RCE tra PaperCut e il sistema operativo sottostante, consentendo l'esecuzione di comandi e la lettura o scrittura di file.
I comandi osservati da Huntress sembrano essere stati utilizzati per il reconnaissance piuttosto che per distribuire malware o stabilire persistenza.
Huntress ha anche affermato di aver scoperto più bypass per le patch di emergenza originali e un'ulteriore vulnerabilità di bypass dell'autenticazione, che ha condiviso con PaperCut.
Emergency Patch Release 2 è disponibile per le versioni 24, 25 e 26 di PaperCut NG e MF su Windows, Linux e macOS. I clienti che eseguono la versione 23 o precedenti sono invitati ad aggiornare all'ultima versione invece di attendere un aggiornamento per quelle release.
Misure di sicurezza aggiuntive
Nonostante siano disponibili le patch, PaperCut esorta i clienti a limitare l'accesso alle interfacce web agli indirizzi IP di fiducia utilizzando regole del firewall, controlli di accesso alla rete o misure equivalenti.
Gli amministratori dovrebbero anche cercare attività di post-sfruttamento sospette dal processo pc-app.exe, file server.log mancanti o troncati e i seguenti errori nei server.log.
- ERROR No suitable driver found for jdbc:no:x
- ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
L'azienda non ha divulgato chi è dietro gli attacchi o cosa stiano facendo i threat actor dopo aver compromesso i server vulnerabili. PaperCut ha dichiarato a BleepingComputer che gli attacchi sembrano limitati e mirati e che sta trattenendo i dettagli sulle attività di post-sfruttamento mentre continua la sua indagine.
"La nostra indagine su cosa stiano facendo gli attaccanti post-compromissione è ancora in corso e i dettagli prematuri potrebbero complicare la risposta di eventuali clienti interessati," ha dichiarato PaperCut a BleepingComputer. "Quello che possiamo dire: il bollettino consiglia ai clienti di monitorare gli allarmi di rilevamento delle intrusioni, endpoint o monitoraggio di rete legati al PaperCut Application Server, e pubblicheremo gli indicatori di compromissione man mano che vengono verificati."
Precedenti attacchi a PaperCut
I server PaperCut erano già stati presi di mira nel 2023 dopo che gli attaccanti avevano iniziato a sfruttare CVE-2023-27350, una vulnerabilità di bypass dell'autenticazione e esecuzione remota del codice. Quegli attacchi sono stati infine collegati a numerosi threat actor, tra cui le operazioni di ransomware Clop e LockBit, gruppi di hacking iraniani supportati dallo Stato e il Bl00dy Ransomware Gang.
Impatto sul panorama della sicurezza informatica
La scoperta e lo sfruttamento delle vulnerabilità in PaperCut NG e MF hanno sollevato preoccupazioni significative nel settore della sicurezza informatica. Gli esperti sottolineano che queste vulnerabilità, specialmente quando concatenate, rappresentano un rischio elevato per le infrastrutture aziendali che utilizzano il software per la gestione della stampa.
Le analisi di Huntress e watchTowr hanno evidenziato che gli attaccanti stanno sfruttando queste falle per condurre attività di reconnaissance, un comportamento che potrebbe preludere a attacchi più devastanti come il ransomware o l'estrazione di dati sensibili. La natura mirata degli attacchi suggerisce che i threat actor potrebbero avere obiettivi specifici, come organizzazioni con dati critici o infrastrutture sensibili.
Gli esperti di sicurezza raccomandano di monitorare attentamente i sistemi PaperCut per segni di attività sospette, anche dopo l'applicazione delle patch. La combinazione di misure preventive, come il limitare l'accesso alle interfacce web, e una vigilanza costante potrebbe mitigare il rischio di ulteriori compromissioni.
Implicazioni per gli amministratori di sistema
Per gli amministratori di sistema, la gestione di queste vulnerabilità richiede un approccio proattivo. Oltre ad applicare immediatamente Emergency Patch Release 2, è fondamentale condurre un'audit completo delle configurazioni esistenti per garantire che non ci siano altre falle di sicurezza.
PaperCut ha consigliato di esaminare i log del sistema per identificare eventuali errori specifici che potrebbero indicare attività post-sfruttamento. Tuttavia, la mancanza di dettagli completi sugli indicatori di compromissione da parte di PaperCut complica il processo di rilevamento e risposta.
Gli amministratori dovrebbero anche considerare l'implementazione di soluzioni di monitoraggio avanzate, come sistemi di rilevamento delle intrusioni (IDS) e analisi comportamentale, per identificare anomalie che potrebbero sfuggire ai controlli tradizionali.
Tendenze emergenti negli attacchi a software di gestione
Gli attacchi a software di gestione come PaperCut non sono isolati. Negli ultimi anni, si è osservato un aumento degli attacchi a software di terze parti che gestiscono funzionalità critiche all'interno delle reti aziendali. Questi software, spesso considerati meno critici rispetto ai sistemi operativi o alle applicazioni di sicurezza, diventano obiettivi attraenti per gli attaccanti.
La vulnerabilità CVE-2023-27350, sfruttata nel 2023, ha dimostrato come software apparentemente innocui possa diventare un punto di ingresso per attacchi complessi. La connessione di queste vulnerabilità a gruppi di ransomware come Clop e LockBit sottolinea l'importanza di una gestione rigorosa delle patch e di una valutazione continua dei rischi.
Gli esperti prevedono che gli attacchi a software di gestione continueranno a crescere, spingendo le organizzazioni a adottare strategie di sicurezza più integrate e a investire in soluzioni di monitoraggio continuo.
Consigli per le organizzazioni
Per mitigare i rischi associati a queste vulnerabilità, le organizzazioni dovrebbero adottare le seguenti misure:
- Aggiornare immediatamente: Applicare Emergency Patch Release 2 su tutte le istanze di PaperCut NG e MF.
- Limitare l'accesso: Utilizzare firewall e controlli di accesso alla rete per restringere l'accesso alle interfacce web di PaperCut solo agli indirizzi IP di fiducia.
- Monitorare attentamente: Implementare soluzioni di monitoraggio avanzate per rilevare attività sospette e analizzare i log del sistema per errori specifici.
- Eseguire audit di sicurezza: Condurre valutazioni periodiche delle configurazioni di sicurezza e delle pratiche di gestione delle patch.
- Preparare piani di risposta: Sviluppare e testare piani di risposta agli incidenti per affrontare rapidamente eventuali compromissioni.
La sicurezza informatica è un processo continuo che richiede vigilanza e adattabilità. Gli attacchi a PaperCut servono come monito per le organizzazioni di tutto il mondo, sottolineando l'importanza di una gestione proattiva delle vulnerabilità e di una collaborazione stretta con la comunità di sicurezza.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.