שרת PaperCut שומר בהגדרות שלו את שם הרכיב שדרכו הוא מתחבר למסד הנתונים, ומי שמצליח לשנות את השם הזה יכול להפנות את השרת אל קוד אחר לגמרי ולגרום לו להריץ אותו. הציון הוא 9.4 מתוך 10. ב-31 באוגוסט 2026 נכנסה החולשה לרשימת החולשות שתוקפים מנצלים בפועל, והתיקון כבר קיים בשלושה ענפי גרסאות.
מה החולשה?
כל תוכנה שמדברת עם מסד נתונים עושה את זה דרך רכיב תיווך שיודע לדבר בשפה של אותו מסד, מה שנקרא דרייבר. ב-PaperCut שם הדרייבר הוא ערך בהגדרות המערכת: כתוב שם באיזה רכיב להשתמש, והשרת מוצא את הקוד שמתאים לשם וטוען אותו. הבעיה היא שהוא אינו משווה את השם לרשימה סגורה של דרייברים מאושרים. כל שם שנכתב שם יטופל כאילו הוא לגיטימי.
המונח שהרשומה משתמשת בו הוא unsafe dynamic class loading, טעינה של קוד להרצה על פי שם שמגיע מבחוץ. התוקף אינו כותב כאן קוד חדש ואינו מעלה קובץ. הוא מצביע על קוד שכבר מותקן על השרת, בתוך ה-classpath, אוסף הקבצים שמהם היישום טוען קוד בזמן ריצה, וגורם להרצה שלו.
המגבלה הזאת אמיתית והיא מצמצמת את מרחב האפשרויות, אבל מה שכן ירוץ ירוץ בהרשאות של תהליך השרת של PaperCut עצמו. הווקטור מוסיף עוד תנאי שחשוב להבין: כדי להגיע לנקודה הזאת התוקף צריך כבר להיות במצב שמאפשר לו לשנות פרמטרים בהגדרות המערכת, כלומר הרשאות גבוהות. זו אינה חולשה שסורק אקראי מפעיל מהאינטרנט על שרת סגור.
מי מושפע?
מושפעות גרסאות PaperCut MF ו-PaperCut NG שמתחת ל-24.1.9, וכן הגרסאות מ-25.0.2 ועד 25.0.12 ומ-26.0.2 ועד 26.0.4. בכל ענף, הגרסה שמופיעה כגבול העליון היא כבר הגרסה המתוקנת.
זו תוכנת שרת שמנהלת הדפסה משותפת, ולא משהו שמותקן על מחשב ביתי. הרלוונטיות היא לארגונים שמפעילים שרת הדפסה מרכזי, מוסדות חינוך, רשויות ומשרדים גדולים שבהם כל העובדים שולחים הדפסות לתור אחד. מי שאינו מתחזק שרת כזה אינו צריך לעשות דבר.
האם מנוצלת בפועל?
כן. NVD פרסמה את הרשומה ב-28 באוגוסט 2026, וכעבור שלושה ימים היא נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. המועד שנקבע לגופים הפדרליים האמריקאיים לסיים את התיקון הוא 14 בספטמבר 2026.
בין המקורות שמצורפים לרשומה נמצאת גם בקשת מיזוג של מודול למסגרת Metasploit, הכלי שמשמש גם בודקי חדירה וגם תוקפים. כשלחולשה יש מודול מוכן, המרחק בין לשמוע עליה לבין לנצל אותה מתקצר מאוד.
מה עושים?
עדכנו לגרסה המתוקנת בענף שלכם: 24.1.9, 25.0.12 או 26.0.4. בדקו קודם באיזו גרסה אתם, כי המעבר הוא בתוך הענף ולא בין הענפים, והגרסה המותקנת מופיעה בקונסולת הניהול של המוצר.
ההנחיה המלאה של היצרן נמצאת בהודעת האבטחה של PaperCut מ-27 באוגוסט 2026.
אם העדכון אינו יכול לקרות היום, צמצמו בינתיים את מי שיכול להגיע לקונסולת הניהול, ובפרט ודאו שהיא אינה נגישה ישירות מהאינטרנט. הניצול כאן מתחיל בשינוי הגדרות, ולכן שווה גם לעבור על יומני השינויים ולבדוק אם מישהו שינה הגדרת חיבור למסד הנתונים בלי שאתם יודעים על כך.