PaperCut, software pro správu tisku, na který spoléhají školy, vládní agentury a firmy po celém světě, potvrdil, že nově objevená zranitelnost typu zero-day je aktivně zneužívána v praxi. Chyba postihuje všechny verze PaperCut NG a PaperCut MF, což z ní činí jedno z nejrozsáhlejších doporučení, která společnost dosud vydala. Nouzové záplaty jsou nyní k dispozici pro verze 25 a 26 a PaperCut naléhavě vyzývá správce, aby je aplikovali bez prodlení.

Co se stalo

Bezpečnostní tým PaperCut potvrdil, že útočníci aktivně zneužívají tuto zranitelnost proti skutečným prostředím zákazníků, nikoli pouze proti nastavením typu proof-of-concept. Protože chyba postihuje všechny verze NG a MF, organizace provozující jakékoli vydání softwaru jsou potenciálně ohroženy, bez ohledu na to, jak nedávno aktualizovaly. Toto navazuje na dřívější doporučení popsané v naší zprávě o nouzovém vydání záplaty pro zero-day v PaperCut, které podrobně popsalo počáteční objev a první kolo oprav od PaperCut. Toto nejnovější zveřejnění rozšiřuje tento incident, potvrzuje rozsah ohrožení napříč produktovou řadou společnosti a vydává cílené záplaty pro nejnovější podporované verze, v25 a v26.

Platformy pro správu tisku, jako je PaperCut, se nacházejí na neobvyklém průsečíku síťové infrastruktury. Obvykle běží se zvýšenými oprávněními pro správu tiskových front, ověřování uživatelů a propojení s interními adresářovými službami. Tato kombinace z nich činí atraktivní cíl: úspěšné zneužití neohrozí pouze tiskárnu, ale může potenciálně poskytnout útočníkovi oporu uvnitř širší sítě organizace.

Proč je tento zero-day jiný

Mnoho zranitelností softwaru postihuje úzký okruh uživatelů provozujících zastaralou verzi. Tato je pozoruhodná tím, že PaperCut uvádí, že ovlivňuje všechny verze NG a MF, což znamená, že riziko není omezeno na organizace, které odložily aktualizace. To je důležité rozlišení pro IT týmy, které se snaží třídit rizika: samotná správa záplat by zde nezabránila ohrožení, protože i plně aktualizovaná prostředí byla ovlivněna, dokud nebyly k dispozici nouzové opravy pro v25 a v26.

Pro organizace, které zpracovávají citlivé dokumenty prostřednictvím tiskových pracovních postupů, jako jsou poskytovatelé zdravotní péče tisknoucí záznamy pacientů, školy spravující údaje studentů nebo vládní úřady zpracovávající informace o občanech, může napadený tiskový server představovat tichý vstupní bod pro únik dat. Tiskové protokoly, metadata úloh a přihlašovací údaje spojené s tiskovými službami mohou mít dopady na soukromí, pokud k nim útočník získá přístup. I když není potvrzena žádná krádež dat, skutečnost, že útočníci měli neoprávněný přístup k systémům zpracovávajícím citlivé dokumenty, vyvolává oprávněné obavy o soukromí pro každého, kdo prošel informacemi přes tento server.

Co to znamená pro vás

Pokud vaše organizace používá PaperCut NG nebo MF, je nyní prioritou zjistit, jakou verzi používáte, a zda se nouzové záplaty pro v25 nebo v26 vztahují na vaše prostředí. Pokud používáte starší, nepodporovanou verzi, zkontrolujte oficiální pokyny PaperCut pro zmírňující opatření, protože přímá záplata nemusí být pro vaše vydání k dispozici.

Pro běžné uživatele je dopad většinou nepřímý. Je nepravděpodobné, že byste s PaperCut interagovali přímo, ale pokud vaše škola, zaměstnavatel nebo poskytovatel služeb, které používáte, na něm závisí pro správu tisku, tento incident je připomínkou, že riziko pro soukromí často žije v infrastruktuře, kterou nikdy nevidíte. Tiskové servery, stejně jako VPN brány, firewally a další back-endové systémy, jsou součástí neviditelného potrubí, které chrání (nebo vystavuje) vaše osobní údaje. Když má toto potrubí díru, následky se mohou šířit navenek, i když jste se sami nikdy dotčeného softwaru nedotkli.

Praktické závěry

Pro IT administrátory a bezpečnostní týmy spravující nasazení PaperCut jsou kroky jasné, ale časově citlivé:

  • Identifikujte všechny instance PaperCut NG a MF ve vašem prostředí, včetně těch, které mohly být přehlédnuty během předchozích cyklů záplat.
  • Okamžitě aplikujte nouzové záplaty pro v25 a v26 a pokud používáte starší verzi, konzultujte doporučení PaperCut.
  • Zkontrolujte protokoly tiskového serveru na neobvyklou aktivitu, zejména kolem pokusů o ověření nebo neočekávaného administrativního přístupu.
  • Pokud je to možné, omezte síťové vystavení serverů pro správu tisku a přístup umožněte pouze systémům a uživatelům, kteří to skutečně potřebují.

Pro běžné uživatele a organizace spoléhající na software třetích stran je tento incident užitečným podnětem, aby se dodavatelů ptali, jak rychle opravují aktivně zneužívané zranitelnosti a jak transparentně komunikují rizika. Zero-day v PaperCut ovlivňující všechny verze široce používaného produktu je připomínkou, že žádný software, bez ohledu na to, jak rutinní se zdá, není imunní vůči tomu, aby se stal závazkem pro soukromí a bezpečnost. Zůstat informovaný o těchto zveřejněních a tlačit na vaše IT týmy nebo dodavatele, aby rychle jednali, zůstává jedním z nejjednodušších způsobů, jak chránit data proudící systémy, o kterých málokdy přemýšlíte.