مهاجمون يستغلون ثغرتين في PaperCut لتنفيذ أوامر دون مصادقة

أعلنت شركة PaperCut عن ترقيع أمني عاجل بعد اكتشاف ثغرتين خطيرتين في إصدارات NG وMF، استغلها مهاجمون لتنفيذ أوامر برمجية عن بُعد دون الحاجة إلى مصادقة. الثغرة الأولى CVE-2026-81578 (درجة خطورة 8.8) تتعلق بخلل في التحكم بالوصول عبر واجهة الإدارة، حيث يمكن لطلبات غير مصادق عليها استدعاء وظائف خلفية قبل اكتمال التحقق. أما الثغرة الثانية CVE-2026-82078 (درجة خطورة 9.4) فهي ناتجة عن تحميل ديناميكي غير آمن للفئات البرمجية في أدوات الاتصال بقاعدة البيانات، حيث يتم استدعاء برامج تشغيل قواعد البيانات دون التحقق من قائمة آمنة مسبقة.

كيفية استغلال الثغرات وسلسلة الهجوم

أوضحت شركة Huntress أن المهاجمين يستطيعون إرسال طلبات غير مصادق عليها لتعديل إعدادات الخادم، ثم استغلال الثغرة الثانية لتنفيذ أوامر Java بصلاحيات عالية داخل عملية التطبيق. شركة watchTowr أكدت أن المهاجمين يقومون بربط الثغرتين معًا: الأولى لتجاوز المصادقة، والثانية للحصول على تنفيذ أوامر عن بُعد (RCE). في بعض الحالات، تم رصد أوامر مشفرة بـ Base64 مثل “whoami & ver” لتحديد حساب المستخدم ونظام التشغيل، إضافة إلى نشر ملفات Java .class قادرة على العمل على أنظمة Linux وWindows لجمع بيانات عن الملفات والعمليات الجارية.

نشاطات ما بعد الاستغلال

التحقيقات أظهرت أن المهاجمين أنشأوا ملفًا باسم Udydn.out لتخزين نتائج جمع البيانات، ثم قاموا بحذفه مع ملفات السجلات مثل server.log وderby.log لإخفاء آثارهم. في حادثة أخرى بتاريخ 27 أغسطس 2026، استخدم المهاجمون نسخة معدلة من الملف البرمجي لجمع قائمة العمليات الجارية عبر الأمر “whoami & ver & tasklist”. هذه الأنشطة تشير إلى أن الهجمات لا تزال في مرحلة الاستطلاع وجمع المعلومات، لكنها تمثل تهديدًا مباشرًا للبنية التحتية المستهدفة.

توصيات أمنية عاجلة

ينصح الخبراء المؤسسات التي تستخدم PaperCut NG أو MF بما يلي:

  • إزالة التعرض العام لخوادم التطبيق من الإنترنت فورًا.
  • تطبيق التحديثات الأمنية على الإصدارات v24 وv25 وv26.
  • تقييد الوصول عبر عناوين IP موثوقة أو وضع الخادم خلف VPN.
  • البحث عن مؤشرات اختراق مثل رسائل الخطأ Database error looking up cardID: VALUES CAST في ملفات السجلات.

هذه الثغرات تؤكد أن تطبيقات إدارة الطباعة مثل PaperCut أصبحت هدفًا رئيسيًا للمهاجمين، ليس فقط لأنها بوابة إلى الشبكات الداخلية، بل لأنها أيضًا تحتوي على كنز من المعلومات الحساسة إذا تم تخزين الوثائق المطبوعة أو بيانات المستخدمين داخلها.

محمد طاهر
محمد طاهر
المقالات: 1916

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.