PaperCut ha rilasciato una seconda patch di emergenza (Emergency Patch Release 2) per il suo ampiamente distribuito software PaperCut NG e MF il 28 agosto 2026. La mossa ha seguito la scoperta di diversi modi per bypassare la correzione originale rilasciata il 27 agosto. Secondo diverse aziende di sicurezza, due vulnerabilità a catena sono già state sfruttate attivamente per l’esecuzione di codice remoto non autenticata (pre-auth RCE).
Due difetti, una catena di attacco
La consulenza si concentra su due vulnerabilità. CVE-2026-82078 (CVSS 9.4) è un difetto critico di carico dinamico non sicuro nelle utility di connessione del database che permette l’esecuzione di codice bytecode arbitrario Java. CVE-2026-81578 (CVSS 8.8) è un problema di controllo degli accessi improprio nell’interfaccia di gestione del web che consente ad un aggressore non autorizzato di modificare le configurazioni di sistema. Combinati, i due formano una catena RCE completa pre-auth. La ditta di sicurezza Huntress ha osservato lo sfruttamento attivo in due ambienti del cliente il 26 e 27 agosto, mentre il watchTowr ha riprodotto i difetti e ha identificato tecniche aggiuntive per bypassare la patch iniziale.
Versioni interessate e azione raccomandata
Tutte le versioni NG/MF rilasciate prima del 27 agosto 2026 sono interessate. PaperCut fornisce Emergency Patch Release 2 per i 24 25 e 26 rami su Windows, Linux e macOS; chiunque ancora sulla versione 23 o più vecchio dovrebbe aggiornare ad una versione corrente.
- Installare Release 2 anche se la prima patch è stata già dispiegata.
- Limitare l’accesso dell’interfaccia web agli indirizzi IP di fiducia tramite le regole del firewall.
- Caccia al compromesso: sospetto
pc-app.exeattività, mancanteserver.logfile e messaggi di errore di database insoliti.
Fonti: BleepingComputer♪ Cacciatrice♪ Bollettino di sicurezza PaperCut



















