PaperCut heeft klanten gewaarschuwd dat aanvallers een PaperCut zero-day actief benutten in aanvallen. Het gaat om een kwetsbaarheid die invloed heeft op alle versies van PaperCut NG en PaperCut MF printmanagementsoftware. Omdat er al sprake is van bevestigde incidenten bij klanten, vraagt PaperCut om onmiddellijke actie.
De leverancier heeft daarvoor een noodpatch uitgebracht voor respectievelijk v25 en v26. De exacte details van de bug en hoe precies wordt misbruikt zijn nog niet bekend, maar er zijn wel indicatoren gedeeld die je kunt gebruiken om te beoordelen of jouw omgeving geraakt is.
Wat PaperCut meldt over de PaperCut zero-day
In een bedrijfsbericht laat PaperCut weten dat kwaadwillenden de kwetsbaarheid inzetten via zero-day aanvallen. PaperCut zegt op de hoogte te zijn van bevestigde klantincidenten en behandelt de zaak met hoge prioriteit. Tegelijk loopt er nog een onderzoek naar de omstandigheden van het incident.
Belangrijk: de melding is niet gekoppeld aan één specifieke aanvallersgroep of een bekend aanvalspatroon. Er zijn ook nog geen publiek gedeelde details over hoe de exploit precies werkt of welke payloads worden gebruikt.
Welke signalen kunnen wijzen op compromittering
PaperCut heeft de eerste indicatoren van compromis (IOCs) gepubliceerd. Combineer deze aanwijzingen met je eigen loganalyse en monitoring. Let vooral op signalen rond de PaperCut Application Server.
Verdachte activiteit rond pc-app.exe
Er worden alerts gezien vanuit intrusion-detection-, endpoint-security- of network-monitoring tools, met name wanneer er sprake is van verdachte post-exploitation activiteit afkomstig van het proces pc-app.exe. Als je dit soort meldingen ziet, behandel het dan als mogelijk kwaadaardig gedrag tot het tegendeel is bewezen.
Problemen met server.log
Een ander aandachtspunt is dat server.log-bestanden ontbreken, ongewoon zijn afgekapt of zijn verwijderd. Het doel hiervan kan zijn om sporen te wissen en forensisch onderzoek te bemoeilijken. Controleer dus niet alleen op inhoud, maar ook op volledigheid en consistentie van logbestanden.
Logregels die je kunt doorzoeken
Daarnaast zijn er specifieke entries genoemd die in server.log kunnen voorkomen. Het gaat onder meer om:
- ERROR No suitable driver found for jdbc:no:x
- ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST
De aanwezigheid van deze logmeldingen betekent niet automatisch dat je systeem is uitgebuit, maar het is wel een concreet startpunt om gericht te onderzoeken.
Noodpatch: wat je nu direct moet doen
PaperCut heeft een emergency patch beschikbaar gesteld om de kwetsbaarheid te verhelpen. De noodpatch is gericht op v25 en v26. Zorg dat je printmanagementomgeving zo snel mogelijk naar de gepatchte versie migreert.
Omdat het om een actief misbruikte zero-day gaat, is een “later deze week” aanpak risicovol. Plan patching bij voorkeur meteen in, inclusief bijbehorende herstart- of validatiestappen die passen bij jouw PaperCut-setup.
Beperk internettoegang: bescherm je PaperCut webinterfaces
Naast patchen adviseert PaperCut om een harde toegangscontrole door te voeren voor omgevingen waar de PaperCut Application Server internet-toegankelijk is. Gebruikers die hun Application Server hebben blootgesteld aan het internet moeten volgens de leverancier direct toegang beperken tot vertrouwde IP-adressen.
PaperCut formuleert de kernmaatregel als volgt: gebruik firewallregels, network access controls of een gelijkwaardige aanpak zodat de webinterfaces van de PaperCut-server niet bereikbaar zijn vanaf niet-vertrouwde internetadressen. Je moet deze actie nemen ook als je nog geen verdachte activiteit hebt gezien.
Dit type maatregel is in lijn met wat security teams vaker toepassen bij actief misbruikte kwetsbaarheden: het verkleinen van de externe aanvalsvlakken terwijl je patcht en onderzoekt.
Waarom dit risico bij NG/MF extra serieus is
PaperCut geeft aan dat het om kwetsbaarheden gaat die alle versies van PaperCut NG en PaperCut MF raken. Dat maakt het lastig om op “waarschijnlijk niet” te varen. Als je softwarecomponent blootstaat aan internet, kan een aanvaller proberen om opportunistisch te scannen en vervolgens exploitatie te starten zodra de kwetsbaarheid beschikbaar is.
Het risico wordt groter wanneer logging incompleet is (bijvoorbeeld door ontbrekende of afgekorte server.log), omdat incident response dan vertraagt. Daarom is het verstandig om naast patching ook je monitoring en logging robuust te maken.
Leerpunten uit eerdere PaperCut-incidenten
PaperCut verwijst naar een eerdere situatie uit 2023, toen een kritieke kwetsbaarheid in PaperCut MF en NG (CVE-2023-27350, CVSS 9.8) werd misbruikt door Russische dreigingsactoren én een financieel gemotiveerde groep genaamd Lace Tempest. In die campagne werd ransomware ingezet, waaronder Cl0p en LockBit.
Hoewel deze huidige publicatie nog geen exploit-details bevat, onderstreept het verwijzen naar 2023 vooral één punt: misbruik van PaperCut in het verleden ging niet “zacht” — aanvallers kunnen van aanvankelijke toegang doorgroeien naar impactrijke payloads.
Snelle checklist voor je SOC of IT-team
Wil je vandaag nog orde op zaken stellen? Werk in korte cycli:
- Patch eerst: implementeer de noodpatch voor v25 en v26.
- Beperk toegang: blokkeer externe bereikbaarheid van PaperCut webinterfaces voor niet-vertrouwde IP’s.
- Check alerts: zoek naar meldingen rond pc-app.exe.
- Controleer logbestanden: let op ontbrekende, afgekorte of verwijderde server.log.
- Doorzoek server.log op de genoemde foutmeldingen.
- Start een onderzoek bij correlatie van meerdere signalen, ook als één IOC op zichzelf “net niet” lijkt.
Als je hierover verder wilt sparren met je bredere beveiligingsstrategie, kan het helpen om ook te kijken naar hoe AI of SOC-processen omgaan met dreigingen en bewijsvoering. Zie bijvoorbeeld: Security operations klaar voor AI-aanvallen.
Extra aandacht: beperk aanvalsvlakken en verbeter detectie
Deze casus draait niet alleen om één patch. Het succes van aanvallers hangt vaak af van bereikbaarheid, onvoldoende netwerksegmentatie en detectie die te laat of te weinig context biedt. Door je netwerktoegang te beperken, verklein je het aantal systemen dat “aan de andere kant van de verbinding” direct te misbruiken valt.
Daarom is het zinvol om je monitoring rond printmanagement mee te nemen in je algemene security monitoring. Combineer network logs met endpoint-telemetrie en logintegriteit. Bij tekenen van manipulatie (zoals ontbrekende logs) is dat een signaal om escalatie te overwegen.
Ook relevant: als je organisatie werkt met automatisering of AI-gestuurde tooling, check dan of je processen ook bestand zijn tegen scenario’s waarin aanvallers systemen beïnvloeden of misleiden. Een gerelateerd thema is bijvoorbeeld prompt injection en datalek-risico—niet identiek aan PaperCut, maar wel illustratief voor hoe manipulatie in ketens kan doorwerken.
Conclusie
De waarschuwing van PaperCut maakt duidelijk dat de PaperCut zero-day al wordt uitgebuit en dat herstel niet kan wachten. Richt je prioriteiten op drie pijlers: patching, het beperken van externe toegang en gericht onderzoek op de gedeelde indicatoren, zoals verdachte activiteit rond pc-app.exe en afwijkingen in server.log.
Wie nu snel handelt, verkleint de kans dat aanvallers profiteren van bereikbaarheid voordat jouw omgeving volledig is hersteld.
Bron: https://thehackernews.com/2026/08/papercut-zero-day-exploited-in-attacks.html
