PaperCut NG ו-MF הן מערכות לניהול הדפסה בארגונים, והן מגיעות עם ממשק ניהול מבוסס דפדפן. לפי הרשומה, בתנאים מסוימים אפשר היה לגרום למנהל שמחובר לממשק הזה לבצע פעולות שלא התכוון להן, עד כדי שינוי הגדרות אבטחה והרצת קוד. הציון 8.4, והחולשה נכנסה לקטלוג המנוצלות בפועל ביולי 2025.

מה החולשה?

כשאתם מתחברים לממשק ניהול, הדפדפן מקבל סימן שמזהה אתכם וצורף אוטומטית לכל בקשה הבאה אל אותו אתר. זה מה שחוסך מכם להקליד סיסמה בכל לחיצה. הצרה היא שהדפדפן מצרף אותו גם לבקשות שלא אתם יזמתם, למשל כאלה שנוצרות מתוך דף אחר לגמרי שפתוח בלשונית שנייה.

מכאן עובדת המתקפה. התוקף מכין דף או קישור שגורם לדפדפן שלכם לשלוח בקשה אל מערכת הניהול. הבקשה יוצאת מהמחשב שלכם, עם הסימן שלכם, ולכן המערכת רואה בה בקשה לגיטימית של מנהל מחובר. לטכניקה הזאת קוראים Cross-Site Request Forgery, ובעברית זיוף בקשה חוצת אתרים.

ההגנה הרגילה מפניה היא ערך חד פעמי שהשרת שותל בכל טופס ובודק שחזר אליו, משהו שדף זר אינו יכול לנחש. הרשומה קובעת שבתנאים מסוימים ההגנה הזאת לא התקיימה כאן.

מרכיבי הציון מספרים מי בדיוק צריך ללכוד בפח. נדרשות הרשאות גבוהות ונדרשת פעולה של משתמש, והרשומה מפרטת: היעד הוא מנהל שיש לו כרגע התחברות פעילה, ומי שמנצל צריך לשכנע אותו ללחוץ. כלומר לא סריקה רחבה, אלא הודעה אחת שנשלחת לאדם אחד נכון.

בתמורה התוצאה חורגת מגבולות הרכיב. הציון מסמן שינוי scope ופגיעה גבוהה בסודיות, בשלמות ובזמינות.

מי מושפע?

לפי הרשומה, PaperCut MF ו-NG בגרסאות שלפני 20.1.8, בקו 21 שלפני 21.2.12, ובקו 22 שלפני 22.1.1. בצד ה-NG מסומנת גם 22.1.1 עצמה.

שרת הדפסה לא נראה כמו יעד מלהיב, ובפועל הוא מקום טוב במיוחד לעמוד בו. הוא מחובר לרוב לספריית המשתמשים של הארגון, הוא רואה מי הדפיס מה ומתי, והוא מדבר עם כל מדפסת ברשת. בישראל PaperCut נפוצה במוסדות להשכלה גבוהה, ברשויות מקומיות ובארגונים גדולים שמתמחרים הדפסות פנימית.

התנאי המעשי הוא מי מתחבר לממשק הניהול ומאיפה. מנהל שנכנס אליו מתחנה שבה הוא גם קורא דואר וגולש הוא בדיוק התרחיש שהחולשה מניחה.

האם מנוצלת בפועל?

כן. ב-28 ביולי 2025 צירפה CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שהסוכנות מאשרת כי תוקפים משתמשים בהן, וקבעה לגופים הפדרליים מועד תיקון ב-18 באוגוסט 2025.

הרשומה ב-NVD פורסמה ב-20 ביוני 2023, שנתיים קודם. הודעת האבטחה של PaperCut שמקושרת ברשומה היא מיוני 2023, כלומר התיקון היה זמין מההתחלה והפער כולו הוא פער של התקנה.

מה עושים?

עדכנו לגרסה 20.1.8, 21.2.12 או 22.1.1 ומעלה, לפי הקו שאתם עליו. הודעת האבטחה של PaperCut מיוני 2023 היא המסמך הרשמי, והיא מכסה כמה חולשות יחד ולא רק את זו.

הגבילו מי יכול להגיע לממשק הניהול. המתקפה מחייבת שהדפדפן של המנהל יוכל לפנות אל השרת, ולכן ממשק שנגיש רק מרשת ניהול מוגדרת מצמצם את התרחיש עוד לפני העדכון.

והפרידו את ההרגלים. התחברות לממשק ניהול מתוך אותו דפדפן שבו פותחים דואר וקישורים היא מה שהופך את החולשה הזאת מתיאוריה למעשית. חלון נפרד, פרופיל נפרד או תחנה ייעודית לניהול מבטלים את הגשר שהיא צריכה, והתנתקות מהממשק בסיום העבודה מקצרת את החלון שבו יש בכלל מה לזייף.