رصد استغلال نشط لثغرة في أنظمة PaperCut

ثغرات مجهولة تستهدف خوادم PaperCut وتدابير استثنائية لتقييد الوصول

رصد استغلال نشط لثغرة في أنظمة PaperCut
تفاصيل النشرة الأمنية لمنتجات PaperCut والمؤشرات الأولية لاستغلال خوادم التطبيقات

أصدرت شركة PaperCut Software نشرة أمنية عاجلة يوم الخميس 27 أغسطس 2026، تؤكد فيها تعرض منتجي إدارة الطباعة PaperCut NG وPaperCut MF لاستغلال فعلي من قِبل جهات مهاجمة عبر ثغرة أمنية غير معلنة. وسجلت الشركة حوادث اختراق مؤكدة في بيئات عمل بعض العملاء، وتتعامل مع الموقف بأولوية قصوى.

أوصت المؤسسات التي تدير خوادم تطبيقات مكشوفة على الإنترنت باتخاذ إجراءات فورية لتقييد الوصول وحصره في عناوين IP الموثوقة، بغض النظر عن وجود أو غياب أي نشاط مشبوه.

تؤثر الثغرة المكتشفة على جميع إصدارات PaperCut NG وPaperCut MF. وحتى توقيت صدور النشرة، لم يسند للثغرة معرّف رسمي، ولم تحدد درجة خطورتها وفق نظام CVSS، كما ظلت هويات الجهات المهاجمة وأهدافها وحجم البيانات المتأثرة غير معروفة. 

تشير الإرشادات الأمنية إلى أن الهجوم ينفذ عن بعد عبر خوادم التطبيقات المعرضة للإنترنت، حيث طالبت الشركة بضرورة تطبيق قواعد صارمة على الجدار الناري وضوابط الوصول إلى الشبكة لمنع الاتصالات الخارجية غير الموثوقة بواجهات الويب الخاصة بالخادم.

ووفرت الشركة تحديثات طارئة للإصدارين 25 و26، مشيرة إلى أنها ليست إصدارات رسمية اعتيادية، بل حلول استثنائية موجهة للعملاء العاجزين عن تطبيق إجراءات العزل والتخفيف على خوادمهم المكشوفة. وفي حين تستمر جهود تطوير التحديث الخاص بالإصدار 24، أكدت الشركة على أهمية الترقية إلى أحدث الإصدارات المتاحة لتأمين بيئات العمل.

ونجح فريق الاستجابة الأمنية في الشركة في إعادة إنتاج الثغرة ضمن الشيفرة البرمجية للمنتجين، وذلك بالاعتماد على معطيات دقيقة وفرتها فرق التحقيق الرقمي والاستجابة للحوادث التابعة لإحدى الجامعات المتضررة. ويعمل التحديث الطارئ على تقييد استدعاء استعلامات SQL التي تتضمن أوامر محددة مثل EXEC أو EXECUTE أو CALL، وتحديداً ضمن ميزة البحث عن أرقام البطاقات المرتبطة بقواعد بيانات خارجية.

حددت النشرة مجموعة من مؤشرات الاختراق الأولية التي تتطلب تدقيقاً شاملاً من مسؤولي الأنظمة. وتشمل هذه المؤشرات انطلاق تنبيهات من أدوات مراقبة الشبكة أو كشف التسلل أو أمن النقاط الطرفية تجاه خادم التطبيقات، ورصد أي نشاط مريب تالٍ للاستغلال يرتبط بالعملية الشرعية pc-app.exe. كما حذرت من علامات أخرى كحذف ملفات server.log أو العثور عليها مبتورة، وظهور رسائل خطأ محددة في السجلات مثل ERROR No suitable driver found for jdbc:no:x أو ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST. وشددت الشركة على أن عدم ظهور هذه المؤشرات لا يضمن سلامة النظام من الاختراق.

تعيد هذه الحادثة تسليط الضوء على المخاطر المستمرة التي تواجه أنظمة الطباعة. ففي مارس 2023، عالجت الشركة ثغرتين حرجتين، الأولى CVE-2023-27350 بتقييم CVSS عند 9.8) وتتيح تنفيذ تعليمات برمجية عن بُعد دون مصادقة، والثانية (CVE-2023-27351 بتقييم CVSS عند 8.2) وتسمح باستخراج بيانات المستخدمين. واستغلت مجموعات فدية مثل Clop وLockBit وBl00dy هذه الثغرات لاحقاً وفقاً لتقارير صادرة عن Microsoft وCISA ومكتب التحقيقات الفيدرالي. وفي أبريل 2026، أدرجت CISA الثغرة الثانية في كتالوج الثغرات المستغلة، ما يعكس استمرار استهداف الخوادم المتخلفة عن التحديث.

ويشكل خادم التطبيقات المكون الأساسي في إدارة عمليات الطباعة والمصادقة والتقارير في منتجات PaperCut. ويستخدم الإصدار PaperCut NG ضمن شبكات المكاتب والمدارس، في حين يتكامل PaperCut MF مع الأجهزة متعددة الوظائف من كبرى الشركات، مما يزيد من مساحة الهجوم في بيئات العمل المشتركة. ويبقى الإجراء الحاسم حالياً هو العزل التام لخوادم التطبيقات عن الشبكة العامة لحين توفر تفاصيل تقنية أوسع وإصدارات نهائية مستقرة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى