PaperCut spune că investighează exploatarea activă și a confirmat incidente la clienți care folosesc PaperCut NG și MF. Lanțul combină CVE-2026-81578, o vulnerabilitate de modificare neautentificată a configurației cu scor CVSS 8,8, și CVE-2026-82078, încărcarea dinamică nesigură a claselor în conectorul de baze de date, cu scor CVSS 9,4.
Actualizarea operațională critică este Emergency Patch Release 2, publicată de PaperCut la 28 august 2026. Fiecare client trebuie să instaleze Release 2 chiar dacă a aplicat deja primul patch de urgență. Furnizorul spune că primul patch nu oferea protecție suficientă, iar Release 2 adaugă remedierea și întărirea necesare.
Ce este confirmat și ce nu este cunoscut
- Confirmat de PaperCut: exploatarea activă este investigată și au fost identificate incidente la clienți
- Confirmat de PaperCut și Rapid7: cele două vulnerabilități pot fi înlănțuite de la acces neautentificat la configurație până la execuția de bytecode Java în contextul procesului server
- Confirmat de PaperCut: toate versiunile NG și MF sunt potențial afectate, iar Release 2 este disponibil pentru ramurile suportate v24, v25 și v26
- Necunoscut public: numărul total al victimelor, identitatea atacatorului, infrastructura inițială comună și impactul complet în organizațiile compromise
Nu te opri după actualizarea serverului principal
Furnizorul cere explicit actualizarea serverelor Application principale, Site Server și a serverelor secundare sau de printare. Print Deploy și Mobility Print nu sunt afectate de aceste două vulnerabilități. Organizațiile cu versiuni anterioare v24 trebuie să facă upgrade la ultima versiune suportată, nu să trateze o ramură veche ca fiind izolată în siguranță.
PaperCut a raportat și unele probleme după patch pentru Card/ID lookup și SAML, aflate în investigație. Acestea schimbă planul de rollout și validare, nu urgența limitării expunerii. Echipele trebuie să păstreze o schimbare de urgență, să testeze căile critice de autentificare și să urmărească avizul live pentru pachete sau măsuri actualizate.
Secvența imediată de răspuns
- Inventariază fiecare Application Server, Site Server și server secundar sau de printare PaperCut, cu proprietar, versiune, expunere publică și stare de mentenanță
- Dacă un Application Server este accesibil din internet, restricționează imediat accesul web la intervale IP de încredere, chiar dacă nu ai observat încă activitate suspectă
- Instalează Emergency Patch Release 2 pe fiecare nod relevant; primul patch de urgență nu înseamnă remediere completă
- Validează versiunile instalate, sănătatea serviciilor, fluxurile SAML și Card/ID și păstrează dovezile despre pachet, aprobare și testare
- Analizează logurile istorice și telemetria endpoint dinaintea patch-ului; absența indicatorilor publicați nu demonstrează că serverul este curat
- Dacă suspectezi compromiterea, păstrează dovezile și backup-urile curate, izolează sistemul, activează răspunsul la incident, reconstruiește Application Server și restaurează dintr-un backup curat anterior incidentului, conform instrucțiunilor PaperCut
Indicatori defensivi publicați de furnizor
- Activitate neașteptată sau suspectă pornită de procesul server PaperCut pc-app.exe
- Fișiere server.log lipsă, trunchiate sau șterse, mai ales când jurnalizarea ar trebui să existe
- Erori care conțin „No suitable driver found for jdbc:no:x” sau eșecuri de interogare cu „VALUES CAST”
- Schimbări de configurație, activitate a conectorului de baze de date, procese copil sau conexiuni externe care nu corespund rolului normal al serverului
- Acestea sunt puncte de pornire pentru investigație, nu o semnătură completă; lipsa lor nu dovedește că mediul nu a fost afectat
De ce înlocuirea patch-ului contează pentru guvernanță
Instalarea unui patch este un eveniment, nu rezultatul de securitate. Când furnizorul înlocuiește o remediere de urgență într-o singură zi, acoperirea activelor, verificarea versiunii, reducerea expunerii și investigația retrospectivă trebuie redeschise automat. Un ticket „deployed” nu trebuie să supraviețuiască unui aviz care înlocuiește patch-ul fără o nouă decizie.
Pentru organizațiile aliniate NIS2, păstrează cronologia primirii avizului, momentul restricționării accesului public, nodurile care au primit Release 2, persoana care a acceptat riscul operațional după patch și investigația care justifică închiderea. Dovezile leagă managementul vulnerabilităților de incident, furnizor și continuitate.
Concluzia practică
Tratează PaperCut ca posibil incident, nu doar ca actualizare de rutină. Restricționează accesul public, instalează Release 2 peste tot unde se aplică, investighează fereastra anterioară patch-ului și reconstruiește dacă dovezile indică o compromitere. Ciclul lunar obișnuit nu este un ceas adecvat pentru exploatare activă confirmată.
Awarely Monitor poate lega activele PaperCut expuse, înlocuirea patch-ului, responsabilii, termenele și dovezile de validare într-un singur traseu decizional. Buletinul live PaperCut rămâne sursa autoritativă pentru revizii de pachete și probleme operaționale.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.