Kwaadwillige actoren maken misbruik van een nieuw gepatchte beveiligingsfout in PaperCut NG en MF om willekeurige code uit te voeren op gevoelige instanties, terwijl het bedrijf een nieuwe noodoplossing met extra verharding heeft uitgebracht.
“Deze kwetsbaarheid geeft een niet-geverifieerde aanvaller afstandsbediening over de vertrouwde configuratie van PaperCut, die kan worden gebruikt om willekeurige Java-code uit te voeren binnen het proces van de applicatie”, aldus Huntress-onderzoekers John Hammond en Andrew Brandt.
Concreet kan een aanvaller een niet-geverifieerd verzoek gebruiken om wijzigingen in de serverconfiguratie aan te brengen en uiteindelijk code-uitvoering te bewerkstelligen. Huntress heeft de fout als volgt uitgelegd:
In niet-gepatchte versies van PaperCut NG en PaperCut MF kan een specifiek vervaardigd verzoek verwijzen naar de ene pagina die wordt weergegeven voor het antwoord, en naar een andere pagina die eigenaar is van het onderdeel of de actie die wordt uitgevoerd.
De autorisatiecontrole van PaperCut kan de weergegeven pagina vertrouwen en de machtigingen missen die vereist zijn door de component erachter. We hebben ontdekt dat een niet-geverifieerd verzoek op deze manier kan worden gebruikt om wijzigingen aan te brengen in de serverconfiguratie. Dit maakt toegang mogelijk tot gevoelige eindpunten die onveilige acties kunnen veroorzaken, en laat uiteindelijk een kwaadwillende actor willekeurige, aangevallen, gecontroleerde code uitvoeren.
PaperCut heeft sindsdien twee tekortkomingen openbaar gemaakt:
- CVE-2026-82078 (CVSS-score: 9,4) – Er bestaat een onveilige kwetsbaarheid bij het dynamisch laden van klassen in de databaseverbindingshulpprogramma’s van PaperCut MF en PaperCut NG. De applicatie instantiëert databasestuurprogrammaklassen op basis van configureerbare stuurprogrammanamen zonder te valideren aan de hand van een toelatingslijst met goedgekeurde stuurprogramma’s
- CVE-2026-81578 (CVSS-score: 8,8) – Er bestaat een kwetsbaarheid voor onjuiste toegangscontrole in de webbeheerinterface van PaperCut MF en PaperCut NG. Onder specifieke omstandigheden kunnen niet-geverifieerde externe verzoeken die gericht zijn op administratieve functies backend-acties activeren voordat de toegangscontroles zijn voltooid.
De ontwikkeling komt nadat PaperCut een tweede noodpatch heeft uitgebracht die volgens hem “extra verharding bevat naast de oorspronkelijke noodpatch.” Het Australische bedrijf heeft nog geen details gedeeld over de aard van de kwaadaardige activiteit die de gebreken bewapent.
“Op dit moment hebben we niet genoeg bewijs om het uiteindelijke einddoel van de bedreigingsactoren te bepalen”, vertelde John Hammond, senior hoofdveiligheidsonderzoeker bij Huntress, aan The Hacker News. “Gebaseerd op wat we hebben waargenomen, lijkt de activiteit consistent met verkenning of validatie in een vroeg stadium, inclusief opdrachten om het gebruikersaccount en het besturingssysteem van het slachtoffer te identificeren.”
Volgens preventief blootstellingsbeheerbedrijf watchTowr koppelen aanvallers beide kwetsbaarheden aan elkaar om authenticatie te omzeilen en code-uitvoering op afstand te verkrijgen op getroffen instanties.
“CVE-2026-81578 stelt je in staat authenticatie te omzeilen, en van daaruit kun je een configuratiebestand bewerken om CVE-2026-82078 te exploiteren en externe code uit te voeren”, vertelde Jake Knott, hoofd van de bedreigingsinformatie bij watchTowr, aan The Hacker News.
Het cyberbeveiligingsbedrijf zei dat het ook meerdere patch-bypasses en een extra authenticatie-bypass-kwetsbaarheid heeft ontdekt, waarbij een van de patch-bypasses is verholpen in de tweede noodpatch. Dat gezegd hebbende, zijn er nieuwe patch-bypasses geïdentificeerd die van invloed zijn op de nieuwste, volledig gepatchte versie.
Huntress zei dat het beperkte exploitatie heeft waargenomen op twee klantomgevingen, waarbij de aanvallers Base64-gecodeerde opdrachten uitvoerden op de beoogde server als onderdeel van post-exploitatieactiviteiten om het gebruikersaccount en het besturingssysteem te bepalen met behulp van een gekoppelde opdracht “whoami & ver.”
Als onderdeel van de aanval wordt ook een Java .class-bestand ingezet dat besturingssysteemonafhankelijk is en opdrachten kan uitvoeren onder Linux- of Windows-systemen om vingerafdrukken van de machine te verkrijgen en een directorylijst te verkrijgen met bestanden die op de computer zijn opgeslagen. De gegevens worden geschreven naar een bestand met de naam “Udydn.out” in een pad “/data/content/” relatief ten opzichte van de installatiemap van het programma.
Zodra deze stap is voltooid, verwijdert het .class-bestand “Udydn.out”, het “server.log”-bestand van de server en een “/data/internal/derby.log”-bestand.
Bij een ander incident dat op 27 augustus 2026 werd geregistreerd, zouden de bedreigingsactoren een andere versie van het .class-bestand hebben gebruikt, dat een aangepaste versie van de opdracht uitvoert om ook de lijst met actieve processen vast te leggen: “whoami & ver & tasklist”
Organisaties die PaperCut NG en MF in hun omgeving hebben, worden geadviseerd om de blootstelling van het publiek onmiddellijk te verwijderen en de pleister zo snel mogelijk aan te brengen. Het wordt ook aanbevolen om de webtoegang van PaperCut Application Server te beperken tot vertrouwde IP-adressen of deze achter een VPN of een ander gecontroleerd beheerderspad te plaatsen.
“PaperCut is een belangrijk doelwit voor aanvallers van welke aard dan ook, omdat het niet alleen een internetgerichte spil is in een bedrijfsomgeving, maar het ook een schatkamer van gevoelige informatie is als gedrukte documenten kunnen worden opgeslagen en geëxfiltreerd”, zei Knott in een verklaring gedeeld met The Hacker News.
“Organisaties met kwetsbare internetgerichte exemplaren van PaperCut moeten waar mogelijk de openbare internettoegang verwijderen en op zoek gaan naar tekenen van compromis, zoals het zoeken naar ‘Databasefout bij het opzoeken van cardID: VALUES CAST’-fouten in logbestanden.”