בקשה שמגיעה לממשק הניהול של PaperCut אמורה לעבור קודם בדיקה של מי שלח אותה ומה מותר לו, ורק אחר כך להתבצע. בתנאים מסוימים הסדר הזה מתהפך: השרת כבר מתחיל להפעיל את הפעולה בעוד בדיקת ההרשאות לא הושלמה. התוצאה היא שגורם מהרשת, בלי שם משתמש ובלי סיסמה, יכול לשנות חלק מהגדרות המערכת. הציון 8.8, והחולשה נמצאת ברשימת החולשות שתוקפים מנצלים.

מה החולשה?

השמירה על ממשק ניהול בנויה על סדר פעולות פשוט, כמו מאבטח בכניסה: קודם בודקים את התג, אחר כך נכנסים. כאן המאבטח מתחיל לפתוח את הדלת ורק תוך כדי מסיים לקרוא את התג. הבקשה מגיעה לפונקציה ניהולית, השרת מתחיל לטפל בה, והבדיקה שהייתה אמורה לעצור אותה מגיעה מאוחר מדי.

חשוב לקרוא את הרשומה עד הסוף, כי היא מגדירה גם את הגבול. מה שאפשר להשיג כאן הוא שינוי של חלק מהגדרות המערכת, לא קריאה של כל מה ששמור בשרת ולא השבתה שלו. פירוק הציון אומר בדיוק את זה: פגיעה גבוהה בשלמות המידע, כלומר ביכולת לסמוך על כך שההגדרות הן מה שהוגדר, ופגיעה נמוכה בסודיות ובזמינות.

מה שמעלה את הציון לגובה הזה אינו עוצמת הנזק הישיר אלא התנאים. אין צורך בחשבון, אין צורך בהרשאות, ואין צורך שמישהו בצד השני ילחץ על משהו. הכול נעשה מרחוק.

מי מושפע?

התיקון נכנס בגרסאות 24.1.9, 25.0.12 ו-26.0.4 של PaperCut MF ושל PaperCut NG. כל גרסה שקודמת להן בענף שלה חשופה, כולל כל הגרסאות הישנות מ-24.1.9.

השאלה המעשית היא לא רק באיזו גרסה אתם אלא איפה השרת יושב. שרת הדפסה שנגיש רק מהרשת הפנימית של הארגון מציב לתוקף מכשול אמיתי; שרת שממשק הניהול שלו חשוף לאינטרנט, למשל כדי לאפשר הדפסה מהבית או מסניפים, נמצא במצב אחר לגמרי, כי כל התנאים שהחולשה דורשת מתקיימים מהאינטרנט הפתוח.

האם מנוצלת בפועל?

כן. ב-31 באוגוסט 2026 הוסיפה CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמאגדת חולשות שהסוכנות מאשרת כי תוקפים משתמשים בהן בשטח, וקבעה לגופים הפדרליים לתקן עד 14 בספטמבר. הרשומה עצמה פורסמה ב-28 באוגוסט, כלומר שלושה ימים קודם.

הפרש של שלושה ימים בין פרסום לאישור ניצול הוא קצר. הוא מלמד שבזמן שהרשומה התפרסמה כבר היו מקרים בשטח.

מה עושים?

עדכנו לגרסה המתוקנת שמתאימה לענף שלכם, 24.1.9, 25.0.12 או 26.0.4. זה התיקון היחיד שסוגר את החולשה, וההודעה של היצרן עם כל הפרטים היא הודעת האבטחה של PaperCut מ-27 באוגוסט 2026.

עד שהעדכון מותקן, הוציאו את ממשק הניהול מהאינטרנט. בחולשה שאינה דורשת הזדהות זה ההבדל בין כל מי שסורק כתובות לבין אף אחד, וזו הפעולה שאפשר לעשות בדקות ולא בחלון תחזוקה.

אחרי שעדכנתם, עברו על הגדרות המערכת והשוו אותן למה שאתם מצפים לראות, במיוחד אם השרת היה חשוף. החולשה משנה הגדרות, ולכן שינוי שנשאר מאחור לא ייעלם עם העדכון.