PaperCut NG-MF: RCE CVE-2026-81578 e CVE-2026-82078
Nell’estate 2026 il mondo della sicurezza informatica ha dovuto affrontare una minaccia seria e concreta: campagne di sfruttamento attivo contro PaperCut NG/MF, uno dei software di gestione stampa più diffusi a livello aziendale. Due vulnerabilità collegate, identificate come CVE-2026-81578 e CVE-2026-82078, permettono a un attaccante non autenticato di ottenere l’esecuzione di codice arbitrario sui server esposti. Il rischio è concreto: compromissione totale del sistema, furto di dati e possibili violazioni del GDPR. Vediamo insieme come funziona questo attacco, quali segnali cercare e soprattutto come difendersi.
Come funziona l’attacco a PaperCut NG/MF
Per capire la gravità della situazione, bisogna guardare da vicino la catena di exploit. Non si tratta di una singola falla, ma di due vulnerabilità che, combinate, aprono la strada a un attacco devastante.
Le due vulnerabilità coinvolte
- CVE-2026-81578: un problema di controllo accessi improprio nell’interfaccia di gestione web. Consente a un utente non autenticato di modificare configurazioni sensibili senza alcuna credenziale.
- CVE-2026-82078: un caricamento dinamico di classi Java non sicuro nel connettore database. Se la configurazione DB viene manomessa, questo difetto permette l’esecuzione di bytecode arbitrario.
La catena d’attacco passo dopo passo
Gli attaccanti seguono generalmente questo schema:
- Accedono all’interfaccia web di gestione PaperCut, spesso esposta pubblicamente su Internet.
- Modificano parametri di configurazione, come la stringa di connessione al database o il percorso del driver.
- Fanno puntare il sistema verso un driver database controllato da loro.
- Sfruttano il caricamento dinamico per eseguire codice Java arbitrario nel processo dell’applicazione.
- Ottengono il controllo completo del server, con possibilità di muoversi lateralmente nella rete aziendale.
Il risultato finale è una Remote Code Execution (RCE) che apre le porte a furto dati, interruzione dei servizi di stampa e accesso non autorizzato a risorse interne come Active Directory o file share aziendali.
Segnali di compromissione da monitorare
Riconoscere per tempo un attacco in corso può fare la differenza tra un incidente contenuto e una violazione dati su larga scala. Ecco a cosa prestare attenzione.
Indicatori nei log
- Voci anomale o troncate nei file
server.logederby.log. - Messaggi di errore ricorrenti come “ERROR No suitable driver found for jdbc:no:x”.
- Errori del tipo “ERROR DatabaseUtils – Database error looking up cardID”.
- Stringhe sospette in base64 o comandi in chiaro come
whoamietasklist.
Comportamenti anomali sui sistemi
- Processi figli inattesi generati dal processo PaperCut (ad esempio
pc-app.exeche lanciacmd.exeopowershell.exe). - Modifiche non autorizzate alla configurazione del database.
- Connessioni di rete in uscita verso host esterni sconosciuti.
- Creazione improvvisa di nuovi account amministrativi.
Query utili per l’hunting
Per chi gestisce un SOC o un SIEM, ecco alcuni esempi pratici per la ricerca di indicatori di compromissione:
grep -iE "No suitable driver|DatabaseUtils|whoami|tasklist" /opt/papercut/server/logs/server.log- In Splunk/Elastic:
index=papercut source=server.log ("No suitable driver found" OR "whoami" OR "tasklist") - Sugli endpoint: monitorare processi con parent
pc-app.exee childcmd.exe,powershell.exeosh.
Quali sono i rischi reali per le aziende
Le conseguenze di questo tipo di attacco vanno ben oltre il semplice malfunzionamento di un servizio di stampa. Ecco i principali rischi da considerare:
- Violazione dati: dati utenti, log e configurazioni possono essere letti o esfiltrati, con conseguente obbligo di notifica in caso di dati personali coinvolti.
- Accesso non autorizzato esteso: l’RCE può diventare un punto di partenza per muoversi lateralmente verso LDAP, Active Directory o file share interni.
- Interruzione operativa: il blocco del servizio di stampa può paralizzare uffici, scuole o strutture sanitarie che dipendono da questi sistemi.
- Danno reputazionale e sanzioni: obblighi normativi come il GDPR impongono notifiche rapide, con possibili sanzioni economiche in caso di gestione inadeguata dell’incidente.
Come proteggersi: contromisure immediate e a lungo termine
La buona notizia è che esistono azioni concrete da mettere in campo, suddivise per urgenza e priorità.
Azioni immediate (entro poche ore)
- Applicare subito le patch di emergenza rilasciate da PaperCut per le versioni 25.x e 26.x.
- Se non è possibile patchare, rimuovere l’interfaccia di gestione dall’esposizione pubblica bloccando l’accesso via firewall.
- Disabilitare temporaneamente l’accesso remoto al server PaperCut.
- Preservare i log originali su storage immutabile per eventuali analisi forensi.
Azioni a breve termine (1-3 giorni)
- Eseguire un hunt approfondito sugli indicatori di compromissione elencati sopra.
- Isolare eventuali host sospetti dalla rete, senza spegnerli, per preservare la memoria per l’analisi.
- Ruotare credenziali e segreti utilizzati dal servizio, solo dopo aver raccolto le evidenze necessarie.
- Verificare l’integrità dei backup ed escludere quelli potenzialmente compromessi.
Misure preventive a lungo termine
Oltre alla gestione dell’emergenza, è fondamentale investire in una strategia di sicurezza più solida:
- Segmentazione di rete: l’interfaccia di gestione dovrebbe essere accessibile solo da reti dedicate, tramite jump host o VPN con autenticazione multifattore.
- Patch management accelerato: definire policy che permettano di applicare rapidamente le patch critiche di terze parti.
- Strumenti di protezione attivi: EDR aggiornati, WAF con regole di virtual patching e allowlisting delle applicazioni.
- Hardening dell’applicazione: eseguire il processo PaperCut con privilegi minimi e limitare i permessi di scrittura nelle directory sensibili.
- Integrazione dei log in un SIEM per creare una baseline del comportamento normale del servizio.
Gestione forense e obblighi di notifica
Se si conferma l’accesso a dati personali, è necessario coinvolgere immediatamente il Data Protection Officer e valutare l’obbligo di notifica al Garante Privacy entro 72 ore dal rilevamento, come previsto dal GDPR. È inoltre importante:
- Conservare la catena di custodia delle evidenze raccolte.
- Eseguire imaging di disco e memoria con l’aiuto di un esperto forense qualificato.
- Contattare direttamente PaperCut per ricevere supporto tecnico e condividere eventuali payload o log utili all’indagine.
Conclusione
Le vulnerabilità CVE-2026-81578 e CVE-2026-82078 rappresentano una minaccia seria per tutte le organizzazioni che utilizzano PaperCut NG/MF con l’interfaccia di gestione esposta su Internet. La combinazione di bypass di autenticazione e caricamento dinamico di codice non sicuro può portare a una compromissione completa del server, con rischi che vanno dalla violazione dati all’interruzione operativa. La priorità assoluta resta l’applicazione tempestiva delle patch ufficiali, affiancata da un monitoraggio attivo dei log e da una revisione dell’esposizione di rete. Investire in segmentazione, autenticazione multifattore e un piano di incident response solido non è più un’opzione, ma una necessità per proteggere l’infrastruttura aziendale da minacce sempre più sofisticate.