На 31 август CISA добави CVE-2026-82078 и CVE-2026-81578 в PaperCut NG и MF към каталога KEV. Двете се връзват във верига до изпълнение на код. Производителят съобщи на 27 август, че разследва активна експлоатация, и съветва уеб интерфейсът да се затвори за интернет веднага.
- CVE-2026-81578 (CVSS 8.8): при определени условия заявка без парола може да промени определени настройки на сървъра.
- CVE-2026-82078 (CVSS 9.4): през тези настройки се стига до изпълнение на Java код с правата на процеса на PaperCut.
- Аварийните кръпки излизат от 28 август; първата стъпка е достъп до уеб интерфейса само от доверени адреси.
Сървърът за печат. Никой не го брои за периметър, докато не се окаже на него.
PaperCut брои кой какво печата, а сред клиентите си сайтът му изрежда училища, университети и болници. Сега точно този сървър е мишена.
Веригата е класическа, и точно затова е опасна. Първата дупка може да пусне чужд човек да пипа настройките без парола. Втората превръща настройките в изпълнение на код. Поотделно са неприятни. Заедно са отворена врата.
Какво правиш днес
PaperCut казва първата стъпка без увъртане: ако сървърът ти се вижда от интернет, ограничи достъпа до уеб интерфейса само до доверени адреси, веднага, дори да не си видял нищо подозрително. После кръпката, после логовете.
В server.log търсиш редове с No suitable driver found for jdbc:no:x и грешки при търсене на номер на карта, които започват с VALUES CAST. Това са следите, които дава самият производител. Липсата им не значи, че си чист, и това също го пише той.
Принтерът е последното място, където търсиш пробив. Затова е първото, което проверяваш тази седмица.