PaperCut NG-MF: RCE CVE-2026-81578 e CVE-2026-82078

Nell’estate 2026 il mondo della sicurezza informatica ha dovuto affrontare una minaccia seria e concreta: campagne di sfruttamento attivo contro PaperCut NG/MF, uno dei software di gestione stampa più diffusi a livello aziendale. Due vulnerabilità collegate, identificate come CVE-2026-81578 e CVE-2026-82078, permettono a un attaccante non autenticato di ottenere l’esecuzione di codice arbitrario sui server esposti. Il rischio è concreto: compromissione totale del sistema, furto di dati e possibili violazioni del GDPR. Vediamo insieme come funziona questo attacco, quali segnali cercare e soprattutto come difendersi.

Come funziona l’attacco a PaperCut NG/MF

Per capire la gravità della situazione, bisogna guardare da vicino la catena di exploit. Non si tratta di una singola falla, ma di due vulnerabilità che, combinate, aprono la strada a un attacco devastante.

Le due vulnerabilità coinvolte

La catena d’attacco passo dopo passo

Gli attaccanti seguono generalmente questo schema:

  1. Accedono all’interfaccia web di gestione PaperCut, spesso esposta pubblicamente su Internet.
  2. Modificano parametri di configurazione, come la stringa di connessione al database o il percorso del driver.
  3. Fanno puntare il sistema verso un driver database controllato da loro.
  4. Sfruttano il caricamento dinamico per eseguire codice Java arbitrario nel processo dell’applicazione.
  5. Ottengono il controllo completo del server, con possibilità di muoversi lateralmente nella rete aziendale.

Il risultato finale è una Remote Code Execution (RCE) che apre le porte a furto dati, interruzione dei servizi di stampa e accesso non autorizzato a risorse interne come Active Directory o file share aziendali.

Segnali di compromissione da monitorare

Riconoscere per tempo un attacco in corso può fare la differenza tra un incidente contenuto e una violazione dati su larga scala. Ecco a cosa prestare attenzione.

Indicatori nei log

Comportamenti anomali sui sistemi

Query utili per l’hunting

Per chi gestisce un SOC o un SIEM, ecco alcuni esempi pratici per la ricerca di indicatori di compromissione:

Quali sono i rischi reali per le aziende

Le conseguenze di questo tipo di attacco vanno ben oltre il semplice malfunzionamento di un servizio di stampa. Ecco i principali rischi da considerare:

Come proteggersi: contromisure immediate e a lungo termine

La buona notizia è che esistono azioni concrete da mettere in campo, suddivise per urgenza e priorità.

Azioni immediate (entro poche ore)

Azioni a breve termine (1-3 giorni)

Misure preventive a lungo termine

Oltre alla gestione dell’emergenza, è fondamentale investire in una strategia di sicurezza più solida:

Gestione forense e obblighi di notifica

Se si conferma l’accesso a dati personali, è necessario coinvolgere immediatamente il Data Protection Officer e valutare l’obbligo di notifica al Garante Privacy entro 72 ore dal rilevamento, come previsto dal GDPR. È inoltre importante:

Conclusione

Le vulnerabilità CVE-2026-81578 e CVE-2026-82078 rappresentano una minaccia seria per tutte le organizzazioni che utilizzano PaperCut NG/MF con l’interfaccia di gestione esposta su Internet. La combinazione di bypass di autenticazione e caricamento dinamico di codice non sicuro può portare a una compromissione completa del server, con rischi che vanno dalla violazione dati all’interruzione operativa. La priorità assoluta resta l’applicazione tempestiva delle patch ufficiali, affiancata da un monitoraggio attivo dei log e da una revisione dell’esposizione di rete. Investire in segmentazione, autenticazione multifattore e un piano di incident response solido non è più un’opzione, ma una necessità per proteggere l’infrastruttura aziendale da minacce sempre più sofisticate.