Immagine illustrativa generata con AI
PaperCut: due zero-day sfruttate, doppio fix d'emergenza
PaperCut rilascia patch d'emergenza per due zero-day critiche. CVE-2026-81578 e CVE-2026-82078 permettono bypass autenticazione ed esecuzione codice. Aggiornare subito.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Un bollettino e due patch in 48 ore
Il 27 agosto PaperCut Software ha pubblicato un avviso di sicurezza per due vulnerabilità zero-day nelle soluzioni di gestione stampa PaperCut NG e PaperCut MF. Il giorno successivo, 28 agosto, sono arrivati due fix di emergenza distinti. Il primo copriva le versioni 25 e 26. Il secondo, pubblicato più tardi nello stesso giorno, ha aggiunto un hardening supplementare ed è stato esteso anche alla versione 24. PaperCut ha inoltre reso disponibili indicatori di compromissione (IoC).
Inizialmente si riteneva che gli attaccanti avessero sfruttato una sola falla. Le analisi di Huntress e WatchTowr hanno poi chiarito che si tratta di due zero-day distinte, identificate come CVE-2026-81578 e CVE-2026-82078.
Due falle combinate: bypass di autenticazione e caricamento di classi
CVE-2026-81578 è un problema di controllo degli accessi improprio, classificato di gravità alta. Secondo la descrizione NVD, nell'interfaccia di gestione web di PaperCut MF e NG richieste remote non autenticate verso funzioni amministrative possono innescare azioni di backend prima che i controlli di accesso vengano completati. In determinate condizioni, un attaccante può quindi modificare determinate configurazioni di sistema.
CVE-2026-82078 è più grave: critica. Riguarda il caricamento dinamico di classi non sicuro nelle utility di connessione al database. L'applicazione istanzia classi di driver database in base a nomi configurabili senza validarli contro una allowlist di driver approvati. Se un attaccante riesce a manipolare i parametri di configurazione — cosa resa possibile dal bypass di autenticazione — può ottenere esecuzione di bytecode Java arbitrario nel contesto del processo server PaperCut.
La catena di attacco è chiara: prima si sfrutta il bypass di autenticazione per alterare la configurazione, poi si usa il caricamento dinamico per eseguire codice sul server.
Attacchi osservati: scoperta del sistema, nessun payload secondario
Huntress ha osservato attacchi contro almeno due clienti. I primi tentativi di sfruttamento risalgono al 26 agosto, il giorno prima del bollettino ufficiale. L'attività rilevata si è concentrata sulla scoperta del sistema. Non sono stati individuati malware secondario, traffico di comando e controllo, persistenza aggiuntiva o attività di post-exploitation derivanti dal payload recuperato.
WatchTowr ha segnalato di aver individuato multipli bypass delle patch e un'ulteriore falla di bypass dell'autenticazione: questo ha determinato il rilascio del secondo emergency patch. Attribuzione e motivazioni degli attaccanti restano sconosciute.
Circa mille istanze esposte su Internet
Secondo la ShadowServer Foundation, circa 1.000 istanze PaperCut sono attualmente raggiungibili da Internet, la maggior parte in Nord America ed Europa. Anche se l'attività osservata finora si è limitata alla ricognizione, la combinazione delle due falle consente una compromissione completa del server, esfiltrazione di dati, movimento laterale o distribuzione di ransomware. La campagna potrebbe evolvere rapidamente.
Cosa fare: patch, hardening e indicatori
PaperCut raccomanda di applicare con urgenza i fix di emergenza. Il primo copre le versioni 25 e 26; il secondo aggiunge hardening e si estende alla versione 24. Una release ufficiale che corregga entrambe le CVE era ancora in lavorazione al momento della pubblicazione. L'advisory del vendor è in continuo aggiornamento.
Le organizzazioni dovrebbero monitorare l'advisory ufficiale, utilizzare gli IoC pubblicati da PaperCut per rilevare eventuali compromissioni e limitare l'esposizione a Internet delle istanze PaperCut NG/MF, soprattutto quando non aggiornabili. La CISA non ha ancora inserito le due nuove CVE nel catalogo Known Exploited Vulnerabilities (KEV).
Precedenti in KEV: tre vulnerabilità, due usate in ransomware
Il catalogo KEV contiene già tre voci per PaperCut, nessuna delle quali corrisponde alle nuove falle. Due delle tre sono note per essere state usate in campagne ransomware.
CVE-2023-27350 (CVSS 9.8) è stata aggiunta al KEV il 21 aprile 2023, con scadenza di remediation per le agenzie federali USA il 12 maggio 2023. Consente bypass dell'autenticazione ed esecuzione di codice nel contesto di sistema.
CVE-2023-27351 (CVSS 7.5) è entrata nel KEV il 20 aprile 2026, con scadenza 4 maggio 2026. Anche questa è una falla di autenticazione impropria ed è stata sfruttata in campagne ransomware.
CVE-2023-2533 (CVSS 8.4) è una vulnerabilità CSRF, aggiunta al KEV il 28 luglio 2025 con scadenza 18 agosto 2025. Non risulta associata a campagne ransomware.
Per tutte e tre la CISA raccomanda di applicare le mitigazioni secondo le istruzioni del vendor, seguire la guida BOD 22-01 per i servizi cloud o dismettere il prodotto se le mitigazioni non sono disponibili. Per CVE-2023-27350 l'azione richiesta è applicare gli aggiornamenti secondo il vendor.
Questi precedenti mostrano che le soluzioni PaperCut sono un bersaglio ricorrente per attaccanti, inclusi gruppi ransomware. La nuova coppia di zero-day conferma il rischio.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2023-27350CRITICAL9.8This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SetupCompleted class. The issue results from improper access control. A
- CVE-2026-81578CRITICAL9.8An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG. Under specific conditions, unauthenticated remote requests targeting administrative functions can trigger backend actions prior to the completion of access validation checks. This allows
- CVE-2026-82078CRITICAL9.1An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and PaperCut NG. The application instantiates database driver classes based on configurable driver names without validating against an allowlist of approved drivers. If an attacker can manipulate
- CVE-2023-2533HIGH8.4A Cross-Site Request Forgery (CSRF) vulnerability has been identified in PaperCut NG/MF, which, under specific conditions, could potentially enable an attacker to alter security settings or execute arbitrary code. This could be exploited if the target is an admin with a current login session. Exploi
- CVE-2023-27351HIGH7.5This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SecurityRequestFilter class. The issue results from improper implementa
