في27 أغسطس 2026، نشرت PaperCut Software نشرة أمنية عاجلة تؤكد ما كانت تخشاه كل منظمة تحتوي على بنية طباعة متصلة بالإنترنت: المهاجمون كانوا يستغلون بشكل نشط سلسلة ثغرات غير معروفة سابقاً في PaperCut NG و PaperCut MF. خلال 48 ساعة، عيّن المزود ثغرتين CVE، ونشر تصحيحاً طارئاً، واكتشف أن هذا التصحيح تم تجاوزه، ونشر تصحيحاً طارئاً ثانياً تم بناؤه بمساعدة باحثي Huntress و watchTowr.
هذه واحدة من أسرع دورات التصحيح-التجاوز-إعادة التصحيح العامة في الذاكرة الحديثة. وتكشف حقيقة مزعجة: البرنامج الذي يعتمد عليه مكتبك كل يوم قد يكون الحلقة الأضعف في وضعك الأمني.
الثغرتان اللتان غيّرتا كل شيء
تجمع سلسلة الهجوم بين ثغرتين مدمرتين بشكل منفصل لكن كارثتين معاً.
CVE-2026-81578 (CVSS 8.8) هو تجاوز للمصادقة في واجهة إدارة الويب الخاصة بـ PaperCut. في ظل ظروف محددة، يمكن للطلبات البعيدة غير المصادق عليها الموجهة لوظائف الإدارة تفعيل إجراءات الخادم الخلفي قبل اكتمال فحوصات التحقق من صحة الوصول. بعبارات بسيطة: يمكن للمهاجم الوصول إلى وظائف مستوى المدير دون تقديم كلمة مرور أبداً.
CVE-2026-82078 (CVSS 9.4) هو خلل في التحميل الديناميكي غير الآمن للفئات في أدوات اتصال قاعدة البيانات. يحمل التطبيق فئات محرك قاعدة البيانات بناءً على أسماء محركات قابلة للتكوين دون التحقق منها مقابل قائمة معتمدة. إذا كان المهاجم يمكنه التلاعب بمعاملات تكوين النظام، يمكنه تنفيذ بايت كود جافا تعسفي تحت سياق أمان عملية خادم PaperCut.
معاً، تخلق هذه الثغرات سلسلة نظيفة للتنفيذ البعيد للكود قبل المصادقة. كما شرح جيك نوت من watchTowr: "يتيح CVE-2026-81578 تجاوز المصادقة، ومن هناك يمكنك تعديل ملف التكوين لاستغلال CVE-2026-82078 والحصول على تنفيذ بعيد للكود."
الاستغلال النشط في البرية
لم يكن هذا تمريناً نظرياً. راقب Huntress الاستغلال في بيئتين للعملاء في 26-27 أغسطس، مع نشاط مهاجمين يركز على أوامر اكتشاف النظام مثل whoami و ver و tasklist، جنباً إلى جنب مع نشاط قوي مضاد للجنائية الرقمية.
كان المهاجمون منهجيين. حصلوا على الوصول من خلال تجاوز المصادقة، وعدّلوا تكوين النظام لتحميل فئة جافا خبيثة، ثم نفذوا أوامر استطلاع لفهم البيئة المخترقة قبل تغطيت آثارهم.
ما يجعل هذا خطيراً بشكل خاص هو أن خوادم PaperCut غالباً ما تكون مصممة لتكون متصلة بالإنترنت. تنشرها المنظمات للسماح للموظفين بالطباعة من أي مكان. هذه الميزة تحولت للتو إلى باب مفتوح.
التصحيح الذي لم يكن كافياً
هنا تصبح القصة مقلقة. نشر PaperCut تصحيحاً طارئاً أولياً في 27 أغسطس. خلال ساعات، باحثو watchTowr أعادوا إنتاج الثغرات بالكامل، واكتشفوا طرق تجاوز متعددة للتصحيح الأول، وحددوا ثغرة تجاوز مصادقة إضافية.
هذا أجبر PaperCut على نشر Emergency Patch Release 2 في 28 أغسطس، متضمناً تصليباً إضافياً تم تطويره بالتعاون مع Huntress و watchTowr.
"إذا طبقت التصحيح الأول فقط، فأنت غير محمي" حذر PaperCut. هذا تمييز حاسم لفرق تقنية المعلومات التي ربما صححت يوم الأربعاء وفترضت أنها آمنة يوم الخميس.
الأغلبية غير القابلة للتصحيح
ربما الأكثر إثارة للقلق من Huntress: حوالي 47% من حوالي 2,500 تثبيت PaperCut التي يتتبعونها تعمل بالإصدار 23 أو أقدم. لهذه الأنظمة، لا يوجد تصحيح طارئ.الطريق الوحيد هو ترقية كاملة.
هذا يعني أن ما يقرب من نصف جميع تثبيتات PaperCut المعروفة لا يمكن تصحيحها ضد سلسلة الثغرات هذه دون ترقية إصدار رئيسية — عملية تتطلب عادةً التخطيط والاختبارات ووقت التوقف الذي لا تستطيع العديد من المنظمات تنظيمه بإشعار قصير.
الكشف والاستجابة
الأخبار الجيدة هي أن الكشف ممكن الآن. تشمل توقيعات السجل المؤكدة من المزود:
ERROR DatabaseUtils - Database error looking up cardID: VALUES CASTERROR No suitable driver found for jdbc:no:x- فتات الخبز
jdbc:derby:memory:pwnفي سجلات الخادم
يجب على فرق الأمن فوراً:
- التحقق من إصدارك. إذا كنت تشغل PaperCut NG أو MF، تأكد مما إذا كنت على v24 أو أحدث. إذا كنت على v23 أو أقدم، خطط لترقية طوارئ.
- تطبيق Emergency Patch Release 2. حتى لو قمت بتثبيت التصحيح الأول بالفعل، فإن Release 2 إلزامي. التصحيح الأول تم تجاوزه.
- تدقيق سجلاتك. ابحث عن سلاسل المؤشرات أعلاه. إذا وجدتها، افترض الاختراق وابدأ الاستجابة للحوادث.
- تقييد الوصول. إذا لم تستطع التصحيح فوراً، أزل واجهة إدارة الويب من الإنترنت العام. الوصول عبر VPN فقط هو حل مؤقت ممكن.
- مراقبة النشاط اللاحق. المهاجمون الذين حصلوا على الوصول ربما أسسوا استمرارية. تحقق من حسابات المستخدمين الجديدة والمهام المجدولة واتصالات الشبكة غير المعتادة.
ماذا يعني هذا لعملك
حادثة PaperCut هي نذرة بخطر سلسلة التوريد في البنية التحتية اليومية. برنامج إدارة الطباعة ليس جذاباً. لا يتلقى نفس الفحص الأمني كمزود الهوية أو منصة السحابة الخاصة بك. لكنه يجلس على شبكتك، يعمل بصلاحيات مرتفعة، وغالباً ما يواجه الإنترنت.
هذا النمط — مهاجمون يستهدفون برامج بنية تحتية مهملة — يتسارع. من PaperCut إلى MOVEit إلى Barracuda، الدرس متسق: إذا كان متصصلاً، فهو هدف.
للمنظمات في الشرق الأوسط وما بعده، هذا هو الوقت لتدقيق أصولك المتصلة بالإنترنت. ليس فقط الواضحة. خادم الطباعة، لوحة النسخ الاحتياطي، واجهة الإدارة التي "لا يستخدمها أحد" — تلك هي بالضبط الأبواب التي يدخل منها المهاجمون.
الخلاصة: صحح PaperCut إلى Release 2 اليوم. إذا لم تستطع التصحيح، عزل. وبينما تفعل ذلك، اسأل نفسك ما هي البنية التحتية الأخرى من نوع "اضبط وانس" التي تجلس على شبكتك، في انتظار اكتشافها.