PaperCut NG/MF sub atac: CVE-2026-81578 și CVE-2026-82078
PaperCut a publicat pe 27 august 2026 un advisory de urgență după ce a confirmat incidente la clienți și exploatarea activă a PaperCut NG și PaperCut MF. Investigația a dus la publicarea a două identificatoare: CVE-2026-81578, o ocolire a autentificării, și CVE-2026-82078, încărcare dinamică nesigură de clase Java. Combinate, problemele pot transforma o interfață de administrare expusă într-o cale de execuție de cod în procesul PaperCut.
Situația nu se rezolvă prin simpla bifare a unui CVE ca „patched”. Vendorul recomandă restricționarea imediată a accesului web la adrese de încredere și instalarea Emergency Patch Release 2. În paralel, echipele trebuie să verifice dacă a existat activitate anterioară actualizării și să testeze funcțiile afectate după patch, deoarece PaperCut investighează rapoarte despre probleme cu SAML și Card/ID lookup.
Ce este confirmat și ce rămâne în investigație
PaperCut spune explicit că investighează exploatarea activă și că are cunoștință de incidente confirmate la clienți. Canadian Centre for Cyber Security și CERT-FR au publicat alerte care trimit la advisory-ul vendorului, iar surse independente au documentat activitatea observată în medii reale.
Nu sunt publice amploarea totală, identitatea atacatorilor sau obiectivul final al fiecărui incident. Nu trebuie dedus automat că fiecare server vulnerabil a fost compromis, că au fost exfiltrate documente sau că activitatea are legătură cu ransomware. Aceste concluzii cer dovezi din mediul propriu.
Două vulnerabilități care pot forma un lanț
- ▸CVE-2026-81578 are scor CVSS v4 8,8. În anumite condiții, cereri remote neautentificate către funcții administrative pot declanșa acțiuni backend înainte ca validarea accesului să fie finalizată. Impactul confirmat este modificarea unor configurații de sistem.
- ▸CVE-2026-82078 are scor CVSS v4 9,4. Utilitarele de conectare la baza de date pot instanția clase pe baza unui nume configurabil fără o listă de drivere aprobate. Dacă un atacator poate modifica acea configurație, poate ajunge la execuție de bytecode Java disponibil în classpath, în contextul procesului PaperCut.
- ▸PaperCut declară că toate versiunile NG și MF sunt potențial afectate. Emergency Patch Release 2 este disponibil pentru ramurile v24, v25 și v26; pentru v23 și versiunile mai vechi, vendorul recomandă upgrade la o versiune actuală.
- ▸Print Deploy și Mobility Print folosesc arhitecturi separate și nu sunt enumerate ca afectate de acest advisory. Inventarul trebuie să distingă produsul și rolul fiecărei componente.
Acțiunea imediată: elimină expunerea și aplică Release 2
Dacă interfața PaperCut NG/MF este accesibilă din internet, restricționeaz-o imediat la IP-uri de încredere, o cale administrativă controlată sau VPN. Măsura reduce suprafața de atac, dar nu demonstrează că serverul nu a fost deja accesat și nu înlocuiește actualizarea.
Instalează Emergency Patch Release 2 chiar dacă primul patch de urgență a fost deja aplicat. Release 2 conține hardening suplimentar. Actualizează Application Server, Site Servers și serverele secundare/de print la o versiune remediată, apoi confirmă versiunile efective; succesul installerului nu este singur o dovadă suficientă.
Verificarea compromiterii nu se termină la versiune
- ▸Caută activitate neașteptată pornită de pc-app.exe în EDR, în jurnalele de proces și în telemetria de rețea.
- ▸Verifică dacă server.log lipsește, a fost trunchiat sau șters și păstrează copii ale logurilor înainte de intervenții care le-ar putea suprascrie.
- ▸Caută în server.log erorile publicate de vendor privind driverul JDBC și DatabaseUtils, fără a interpreta absența lor ca dovadă că sistemul este curat.
- ▸Revizuiește modificările recente de configurație, conturile administrative, procesele copil și conexiunile outbound ale serverului.
- ▸Dacă există suspiciuni de compromitere, securizează backupurile curente, activează răspunsul la incident și urmează recomandarea PaperCut de reconstruire completă a Application Serverului dintr-un backup curat anterior activității suspecte.
Testează SAML și Card/ID lookup după patch
La actualizarea din 29 august, PaperCut investiga rapoarte conform cărora SAML și funcția de căutare Card/ID într-o bază de date externă nu funcționau conform așteptărilor după patch. Aceasta este o problemă operațională, nu un motiv pentru a lăsa serverul vulnerabil și public.
Planul de schimbare trebuie să includă autentificarea SAML, căutarea Card/ID dacă este utilizată, funcțiile de print, Site Servers, restartul și accesul administrativ. Pentru Card/ID lookup extern, verifică instrucțiunea curentă a vendorului privind security.card-number-lookup.enabled și nu copia o setare fără a confirma că funcția este necesară în mediul tău.
Ordinea corectă de remediere
- ▸Identifică toate instanțele NG/MF, inclusiv test, disaster recovery, servere secundare și instalații gestionate de furnizori.
- ▸Prioritizează instanțele expuse la internet și cele cu relații de încredere, documente sensibile sau acces larg în rețea.
- ▸Restricționează expunerea, conservă logurile și colectează versiunea și configurația înainte de actualizare.
- ▸Aplică Release 2 sau upgrade-ul recomandat, apoi validează funcțional și verifică indicatorii de compromitere.
- ▸Păstrează ca dovezi versiunea înainte/după, ora schimbării, aprobarea ownerului, rezultatele testelor, logurile relevante și concluzia investigației.
Cum ajută MONITOR AWARELY
MONITOR AWARELY poate lega CVE-2026-81578 și CVE-2026-82078 de produsul din inventar, poate atribui ownerul, stabili termenul și păstra dovezile de remediere. Într-un incident în evoluție, data verificării sursei și versiunea exactă a advisory-ului sunt la fel de importante ca statusul CVE-ului.
Platforma nu scanează internetul, nu inspectează procesele pc-app.exe și nu poate declara un server curat. Expunerea se verifică prin attack-surface management sau controale de rețea, iar compromiterea prin EDR, SIEM și investigație criminalistică. MONITOR AWARELY oferă traseul de ownership și verificare în care aceste rezultate pot fi documentate.
Surse verificate
Leagă fiecare server PaperCut de owner și dovadă
MONITOR AWARELY ajută echipele să urmărească produsele, CVE-urile, ownerii și verificarea remedierii. Nu înlocuiește EDR, SIEM, scanarea expunerii sau investigația criminalistică.
