PaperCut היא תוכנה שמנהלת הדפסות בארגונים: מי הדפיס, כמה, ועל חשבון מי. בגרסאות מסוימות של PaperCut NG ושל PaperCut MF יש חולשה במנגנון שאמור לבדוק אם הפונה לשרת הזדהה בכלל, ותוקף שאין לו שום חשבון יכול לעקוף אותו. הציון הוא 7.5 מתוך 10, וב-20 באפריל 2026 החולשה נוספה לקטלוג החולשות המנוצלות של CISA.
מה החולשה?
בשרת אינטרנט, לפני שבקשה מגיעה אל הקוד שמטפל בה, היא עוברת דרך שכבת סינון. התפקיד שלה פשוט: לעצור כל בקשה שמנסה להגיע למקום שדורש הזדהות בלי להביא הזדהות. אצל PaperCut הרכיב הזה נקרא SecurityRequestFilter, והוא זה שנשבר.
הכשל אינו בסיסמה ואינו בהצפנה, אלא באלגוריתם ההזדהות עצמו, כלומר בדרך שבה השכבה מחליטה אם מי ששלח את הבקשה מזוהה או לא. בקשה שנבנתה נכון עוברת את ההחלטה הזאת, והשרת ממשיך לטפל בה כאילו מאחוריה יושב משתמש מורשה.
כאן שווה לקרוא את הווקטור בדיוק. הוא מסמן חשיפת מידע גבוהה, ואילו שינוי מידע ושיבוש זמינות מסומנים באפס. במילים אחרות, מה שהחולשה נותנת לתוקף הוא לראות, לא לשנות ולא להפיל. גם זה מספיק: שרת הדפסות ארגוני יודע מי הדפיס מה ומתי, ומחזיק שמות משתמשים, קודי חיוב ומבנה ארגוני.
ועוד נתון מהווקטור, וזה שמדאיג: אין דרישת הרשאות ואין דרישת פעולה של משתמש. מספיק שהשרת נגיש.
מי מושפע?
PaperCut NG ו-PaperCut MF, בשלושה טווחים נפרדים: מ-15.0 ועד 20.1.7, מ-21.0.0 ועד 21.2.11, ומ-22.0.0 ועד 22.0.9. הגרסאות שסוגרות הן 20.1.7, 21.2.11 ו-22.0.9, כל אחת בטווח שלה.
בישראל PaperCut נפוצה במקומות שמדפיסים הרבה ורוצים לחייב על זה: אוניברסיטאות ומכללות, בתי חולים, משרדי ממשלה, משרדי עורכי דין ורואי חשבון, ורשתות חנויות. בבית לא תיתקלו בה, ובהחלט ייתכן שהמידע שלכם יושב באחד השרתים האלה.
נקודה שכדאי לבדוק לפני הכול: שרתי PaperCut רבים נפתחו לאינטרנט כדי לאפשר הדפסה מרחוק או תמיכה מרחוק. בדיוק זה מה שהופך חולשה שדורשת רק נגישות לחולשה שדורשת רק כתובת.
האם מנוצלת בפועל?
כן. ב-20 באפריל 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, הרשימה שמאגדת חולשות שידוע כי נעשה בהן שימוש התקפי בפועל. המועד שנקבע לגופים הפדרליים לסגירה היה 4 במאי 2026.
הרשומה עצמה פורסמה ב-NVD באפריל 2023, שלוש שנים לפני הכניסה לקטלוג. הפרטים הטכניים מופיעים בייעוץ של Zero Day Initiative, ו-PaperCut מתעדת את התיקון בהודעה שלה.
מה עושים?
1. אתרו את שרת ה-PaperCut שלכם ובדקו את גרסתו בממשק הניהול. השוו אותה לשלושת הטווחים למעלה, כי מספר גבוה אינו בהכרח מספר בטוח: 21.2.10 חשופה, ואילו 20.1.7 אינה.
2. עדכנו לגרסה הסוגרת בטווח שלכם, כלומר 20.1.7, 21.2.11 או 22.0.9 ומעלה. ההוראות נמצאות בהודעת PaperCut.
3. אם השרת נגיש מהאינטרנט, סגרו את הגישה עכשיו, עוד לפני העדכון. אין כאן דרישת הרשאות ואין דרישת אינטראקציה, ולכן צמצום החשיפה הרשתית הוא ההגנה המיידית היחידה שקיימת.
4. אחרי העדכון, החליפו פרטי אימות ששמורים בשרת מול מערכות אחרות, אם יש כאלה. חולשה שחושפת מידע חושפת גם את מה שהשרת מחזיק כדי לדבר עם השכנים שלו.