Onderzoekers waarschuwen dat aanvallers twee recent gepatchte kwetsbaarheden in PaperCut NG en PaperCut MF achter elkaar kunnen schakelen om PaperCut code-executie zonder authenticatie mogelijk te maken. Met de keten kunnen zij controle krijgen over de serverkant van de applicatie, waarna verdere post-exploitation kan volgen.
PaperCut heeft inmiddels een noodreparatie uitgebracht met extra hardening. Tegelijkertijd is er (nog) geen openbaar detail gedeeld over de exacte aard van de aanvallen die de kwetsbaarheden misbruiken. Wel zijn er aanwijzingen van beperkte exploitatie in klantomgevingen en een reeks concrete indicatoren waar organisaties op kunnen jagen.
Hoe werkt de ketenaanval bij PaperCut?
De kern van het probleem zit in de manier waarop PaperCut toestemmingstoetsen verwerkt voor acties die via de webinterface worden aangeroepen. In oudere, nog niet-gepatchte versies kan een aanvaller met een speciaal gemaakte request twee verschillende pagina’s betrekken bij één antwoordstroom: één pagina die wordt weergegeven en een tweede pagina die feitelijk verantwoordelijk is voor de uit te voeren component of actie.
Daarmee kan de applicatie een autorisatiecheck uitvoeren op basis van de “gerenderde” pagina, terwijl de daadwerkelijke achterliggende component de benodigde rechten niet daadwerkelijk wordt gevalideerd. Het resultaat: wijzigingen aan de serverconfiguratie worden mogelijk zonder dat de aanvaller geauthenticeerd hoeft te zijn.
Volgens analyses kan dat leiden tot het benaderen van gevoelige endpoints die onveilige handelingen kunnen triggeren, waarna arbitraire code binnen het proces van PaperCut kan worden uitgevoerd.
De twee PaperCut-kwetsbaarheden (CVE’s)
PaperCut heeft twee fouten publiekelijk toegelicht. Door deze combinatie te benutten, kunnen aanvallers de authenticatiebypass omzetten naar remote code execution op kwetsbare installaties.
CVE-2026-82078 (CVSS 9.4)
Deze kwetsbaarheid draait om unsafe dynamic class loading in databaseverbinding-gerelateerde onderdelen. De applicatie instantieert database driverklassen op basis van een configureerbare drivernaam, zonder voldoende validatie aan de hand van een allowlist van goedgekeurde drivers.
CVE-2026-81578 (CVSS 8.8)
De tweede fout betreft improper access control in de webbeheerinterface. Onder specifieke omstandigheden kunnen ongeauthenticeerde remote requests die administratieve functies targeten, backendacties triggeren vóórdat alle toegangsvalidaties volledig zijn afgerond.
Wat voegt “extra hardening” toe?
PaperCut heeft na de eerste noodpatch een tweede emergency fix uitgebracht. In de communicatie van het bedrijf werd daarbij aangegeven dat de tweede patch extra hardening bevat ten opzichte van de oorspronkelijke noodreparatie.
Over de exacte wijzigingen en over details van misbruik is weinig openbaar. Waarnemingspartij watchTowr meldt wel dat zij meerdere patch-bypass-wegen en daarnaast een extra authenticatiebypass hebben ontdekt. Het is aannemelijk dat die zaken in de tweede noodpatch zijn meegenomen.
Welke sporen zagen onderzoekers tijdens misbruik?
Onderzoekers rapporteren dat er beperkte exploitatie is gezien in twee klantomgevingen. Tijdens post-exploitation zouden aanvallers Base64-gecodeerde commando’s uitvoeren om informatie over gebruikersaccounts en het besturingssysteem te bepalen.
Een voorbeeld van de chained aanpak die is waargenomen is: “whoami & ver”. Daarnaast zou er ook een Java .class-bestand zijn ingezet dat bedoeld is om opdrachten uit te voeren op zowel Linux als Windows—dus platform-onafhankelijk.
De .class draait onder meer op fingerprinting en directory listing. Daarbij worden outputdata weggeschreven naar een bestand met de naam “Udydn.out” in een pad gerelateerd aan de installatie, namelijk /data/content/. Vervolgens worden sporen weergeruimd: het bestand Udydn.out, en daarnaast logbestanden zoals server.log en /data/internal/derby.log.
In een incident dat op 27 augustus 2026 is gedocumenteerd, zou een aangepaste versie van de .class ook een lijst met actieve processen verzamelen, met commando’s die eindigen op een variant van “whoami & ver & tasklist”.
Directe maatregelen voor organisaties met PaperCut NG/MF
Als je PaperCut NG of PaperCut MF beheert, is de boodschap duidelijk: voorkom publieke blootstelling en patch zo snel mogelijk. Hieronder staan stappen die aansluiten bij de adviezen die in de berichtgeving naar voren komen.
1) Verwijder publieke toegang en beperk webbeheer
Haal de applicatie waar mogelijk onmiddellijk offline uit het publieke internet. Als dat niet kan, beperk dan toegang tot vertrouwde IP-adressen en/of plaats de PaperCut Application Server webinterface achter een VPN of een ander strikt beheerd pad.
2) Patch direct
Breng de nieuwste noodfixes aan die PaperCut beschikbaar heeft gesteld voor de genoemde CVE’s. Omdat er sprake is van ketenaanvallen en mogelijke patch-bypasses, is het belangrijk om niet “bijna” of “gedeeltelijk” te patchen, maar volledig volgens de release-instructies.
3) Start met hunting naar compromittatie
Begin actief met zoeken naar aanwijzingen. WatchTowr noemt als concreet voorbeeld in logbestanden fouten zoals: “Database error looking up cardID: VALUES CAST”. Dat soort meldingen kan passen bij misbruikpogingen of afwijkend gedrag rond database-/configuratiewijzigingen.
4) Herzie je exposure model
PaperCut wordt in de praktijk gezien als een aantrekkelijk doelwit omdat het vaak als internet-facing pivot kan dienen naar interne netwerken. Bovendien bevat de omgeving informatie over afdrukken en documentopslag die bij exfiltratie serieuze impact kan hebben.
Door PaperCut-webtoegang te versmallen tot het strikt noodzakelijke segment, verlaag je de kans dat aanvallers eerstfase toegang kunnen afdwingen.
Waarom deze aanval zo schadelijk is
Wat deze campagne extra riskant maakt, is dat de aanval niet leunt op één simpele bypass. In plaats daarvan worden twee zwakke plekken in elkaars verlengde gebruikt: eerst wordt authenticatie- en autorisatiecontrole omzeild, daarna kan een misbruikcomponent leiden tot code-uitvoering.
Dat betekent ook dat standaard reactie—zoals alleen de webinterface patchen—mogelijk niet genoeg is als je niet volledig de juiste releases toepast. Organisaties moeten daarom de patchstatus voor alle relevante onderdelen van PaperCut NG/MF zorgvuldig nalopen.
Vergelijkbare risico’s: ketens en misconfiguraties in het wild
In het bredere dreigingslandschap zie je vaker dat aanvallers kwetsbaarheden combineren met misbruik van toegangslogica of verkeerde aannames in applicatiestromen. Als je team al incidenten of kwetsbaarheden met supply chain of webexposure behandelt, is het nuttig om ook naar gerelateerde patronen te kijken.
Wil je meer context over hoe aanvallen via meerdere stappen en misbruik van credentials of toegang kunnen verlopen, dan kan dit artikel helpen: TeamPCP-arrestaties: supply chain en credentials.
Daarnaast is het relevant om je post-exploitation en detectieprocessen mee te nemen in je response: aanvallers proberen vaak sporen te wissen of logbestanden te raken. Daarvoor is een gelaagde aanpak nodig in monitoring en loganalyse—ook rond internet-facing beheervoorzieningen.
Conclusie
De combinatie van twee PaperCut-kwetsbaarheden maakt PaperCut code-executie zonder authenticatie mogelijk voor aanvallers op kwetsbare installaties. Hoewel PaperCut met noodpatches heeft gereageerd en extra hardening heeft toegevoegd, moeten organisaties nu vooral snel handelen: publieke blootstelling beperken, de juiste updates toepassen en actief jagen op tekenen van misbruik.
Door PaperCut-webbeheer strak te isoleren en je patch- en huntingdiscipline te versterken, verklein je de kans dat een internet-facing pivot uitgroeit tot een incident met servercontrole en datarisico.
Bron: https://thehackernews.com/2026/08/attackers-chain-two-papercut-flaws-to.html
