A PaperCut está respondendo a ataques ativos que visam suas plataformas de gerenciamento de impressão NG e MF através de um par de vulnerabilidades de dia zero que podem ser encadeadas para obter execução remota de código não autenticada. Uma das falhas, rastreada como CVE-2026-81578, é uma falha de bypass de autenticação de alta gravidade que permite a um atacante remoto modificar configurações sensíveis do PaperCut sem primeiro fazer login.
Classificada como 8.8 na escala CVSS v4.0, a vulnerabilidade existe na interface de gerenciamento web e resulta de ações administrativas sendo processadas antes da validação de acesso ser completamente concluída. Por si só, a falha permite alterações não autorizadas de configuração. No entanto, combinada com o bug crítico CVE-2026-82078 de carregamento dinâmico de classe inseguro, a cadeia de ataque pode resultar na execução arbitrária de Java sob o contexto de segurança do PaperCut Application Server.
As Vulnerabilidades Exploited PaperCut já foram observadas contra ambientes de clientes. A Huntress detectou a primeira atividade de ataque conhecida em 26 de agosto de 2026 e reproduziu uma cadeia completa de RCE pré-autenticação contra uma instalação padrão do PaperCut NG. A CISA subsequentemente adicionou tanto a CVE-2026-81578 quanto a CVE-2026-82078 ao seu catálogo de Vulnerabilidades Conhecidas Exploited, confirmando que a ameaça avançou além da exploração de prova de conceito.
A PaperCut agora trata todas as versões do PaperCut NG e PaperCut MF como potencialmente impactadas e lançou o Emergency Patch Release 3 para as versões 24, 25 e 26. A última atualização de emergência substitui os patches anteriores e adiciona endurecimento adicional após pesquisadores e defensores identificarem outros caminhos de ataque contra sistemas não completamente corrigidos.
Análise CVE-2026-81578
A vulnerabilidade é classificada como um problema de falta de autenticação ou controle de acesso inadequado que afeta a interface web administrativa do PaperCut. Sob condições específicas, uma solicitação não autenticada especialmente criada pode alcançar funcionalidades administrativas de backend antes que o PaperCut conclua as verificações de controle de acesso esperadas.
Os detalhes importantes para a CVE-2026-81578 envolvem a diferença entre a página apresentada ao solicitante e a ação de backend executada em última instância. A Huntress descobriu que uma solicitação criada pode referenciar uma página a ser renderizada na resposta enquanto tem como alvo um componente ou ação pertencente a outra página. A lógica de autorização vulnerável do PaperCut pode validar a página renderizada em vez de aplicar corretamente os requisitos de autorização do componente subjacente.
Isso permite que um atacante externo sem uma conta válida do PaperCut interaja com a funcionalidade administrativa e altere a configuração de servidor confiável.
CVE-2026-81578 afeta PaperCut NG e PaperCut MF. O conselho de emergência atual da PaperCut se aplica de forma conservadora a todas as versões de ambos os produtos enquanto sua investigação de resposta a incidentes permanece ativa. PaperCut Hive e PaperCut Pocket não são impactados, enquanto os componentes do servidor de Mobility Print e Print Deploy usam arquiteturas separadas e também estão fora do escopo desta vulnerabilidade.
O bypass de autenticação torna-se significativamente mais perigoso quando combinado com CVE-2026-82078. Essa segunda falha existe nas utilitários de conexão de banco de dados do PaperCut e envolve carregamento dinâmico de classe inseguro. O software pode instanciar classes de drivers de banco de dados usando nomes de driver configuráveis sem restringi-los a uma lista de permissão aprovada.
Normalmente, explorar CVE-2026-82078 requer altos privilégios porque o atacante precisa da capacidade de manipular os parâmetros de configuração relevantes. CVE-2026-81578 supre esse passo ausente: um atacante não autenticado pode primeiro modificar configurações de servidor confiáveis e então abusar do comportamento de carregamento de classe para executar bytecode Java arbitrário já disponível no classpath do aplicativo.
Na prática, isso transforma duas vulnerabilidades com diferentes condições de pré-requisito em uma cadeia de RCE pré-autenticação.
A Huntress recriou a cadeia contra o PaperCut NG versão 25.0.11.75758. Em seu teste, uma solicitação remota não autenticada fez com que charmap.exe fosse executado como SYSTEM sob o processo PaperCut pc-app.exe Application Server, demonstrando que a exploração bem-sucedida pode cruzar de uma interface web exposta para execução de comando no sistema operacional com direitos altamente privilegiados.
Um PoC funcional para CVE-2026-81578 agora está publicamente disponível para a cadeia de ataque combinada CVE-2026-81578/CVE-2026-82078, e referências públicas de exploração também apareceram em bancos de dados de vulnerabilidade e ferramentas de segurança. Isso reduz substancialmente a barreira para escanear e explorar sistemas expostos à internet sem patches.
Ataques no mundo real estavam em andamento mesmo antes que os detalhes técnicos completos fossem divulgados publicamente. A Huntress observou exploração em dois ambientes de clientes, com o primeiro incidente ocorrendo em 26 de agosto. Um ataque durou menos de dois minutos e executou comandos de reconhecimento codificados em Base64 que decodificaram para:
whoami & ver
Um segundo incidente estendeu a sequência de reconhecimento para:
whoami & ver & tasklist
Esses comandos permitiram que os atacantes determinassem a identidade sob a qual o PaperCut estava rodando, a versão do Windows, e processos ativos.
Os atacantes também entregaram arquivos Java .class maliciosos através do servidor vulnerável. A Huntress recuperou uma carga como:
lib/Udydn.class
Pesquisadores também observaram um caminho incomum de banco de dados Apache Derby em memória terminando em:
memory:C:Program FilesPaperCut MFserverdatainternalpwn
O segundo evento de inicialização do banco de dados ocorreu imediatamente antes da execução do código, tornando-o um artefato forense de alta confiança para a cadeia de ataque observada.
A subsequente investigação da PaperCut mostra que o comportamento do atacante desde então escalou além do reconhecimento básico. O fornecedor descreve uma segunda onda contra sistemas públicos que não estavam totalmente corrigidos, com atividade pós-compromisso mais sofisticada do que o observado durante os primeiros dias da campanha.
Sequências de comando observadas posteriormente incluíram reconhecimento de domínio e sessão com nltest, quser, e enumeração de diretórios, seguidos por downloads de software legítimo de acesso remoto. A PaperCut documentou atacantes baixando um agente SimpleHelp e AnyDesk, com SimpleHelp instalado como um serviço persistente do Windows nomeado Remote Access Service rodando como LocalSystem.
A atividade mostra por que o bypass de autenticação não deve ser avaliado isoladamente. Uma vez encadeado à execução de código, um PaperCut Application Server voltado para a internet pode se tornar uma primeira porta de entrada para acesso remoto privilegiado, descoberta, persistência, e potencialmente mais movimentos laterais.
A data exata da descoberta original não foi divulgada publicamente. A PaperCut publicou seu aviso urgente em 27 de agosto de 2026 após confirmar incidentes ativos de clientes, atribuiu identificadores CVE conforme a investigação se desenvolvia, e lançou o patch de emergência inicial em 28 de agosto.
A CISA adicionou a vulnerabilidade ao seu catálogo KEV em 31 de agosto de 2026, com uma data de remediação de 14 de setembro de 2026 para organizações federais afetadas sujeitas à diretriz. O uso conhecido de ransomware atualmente é listado como desconhecido.
PaperCut e Huntress agora publicaram IOCs úteis para CVE-2026-81578, embora os defensores devam lembrar que os atacantes podem alterar nomes de carga, infraestrutura, e ferramentas pós-exploração.
Mitigação CVE-2026-81578
A principal recomendação da PaperCut é remover os Servidores de Aplicação PaperCut NG/MF da exposição direta à internet imediatamente. Se um Servidor de Aplicação estiver acessível publicamente, as organizações devem restringir suas interfaces web a endereços IP confiáveis usando regras de firewall, controles de acesso à rede, uma VPN ou outro caminho de acesso administrativo controlado. Isso deve ser feito mesmo quando nenhuma atividade suspeita tenha sido observada.
Para implantações suportadas, os administradores devem instalar o Emergency Patch Release 3, publicado em 1º de setembro de 2026. O Release 3 substitui os Releases 1 e 2, então os clientes não precisam instalar os pacotes de emergência anteriores primeiro. A PaperCut recomenda que sistemas voltados à internet sejam atualizados novamente, mesmo se o Release 1 ou o Release 2 já tiverem sido instalados.
Os patches de emergência atuais cobrem as versões do PaperCut NG/MF:
- 26
- 25
- 24
Organizações executando a versão 23 ou mais antigas devem atualizar para uma versão atual suportada em vez de esperar por um patch de emergência separado. A PaperCut recomenda explicitamente a atualização de instalações pré-v24 para a última versão disponível.
Os administradores também devem corrigir Servidores de Site e servidores secundários/de impressão, não apenas o Servidor de Aplicação primário. A PaperCut afirma que Mobility Print, servidores Print Deploy, software User Client, clientes Print Deploy, e o instalador Mobility Print não são afetados por este incidente.
A detecção CVE-2026-81578 deve começar identificando cada Servidor de Aplicação PaperCut NG e MF e determinando se ele estava acessível externamente em qualquer momento a partir de pelo menos 26 de agosto, quando a Huntress observou a exploração pela primeira vez.
Para detectar exploração do CVE-2026-81578 ou atividade pós-compromisso, defensores devem examinar logs do PaperCut, telemetria de endpoints, registros de rede, e atividade de sistema de arquivos para os seguintes indicadores:
- Processos filho suspeitos originando-se de pc-app.exe ou pc-app
- Arquivos server.log ausentes, excluídos, ou inesperadamente truncados
- ERRO Nenhum driver adequado encontrado para jdbc:no:x
- ERRO DatabaseUtils – Erro de banco de dados ao procurar cardID: VALUES CAST
- URL do DB: jdbc:derby:memory:pwn;create=true
- Erro de banco de dados ao procurar cardID: VALUES CAST(X’cafebabe
- URL do DB: jdbc:no:x Driver do DB: <nome aleatório de 5 caracteres>
- Arquivos .class inesperados de cinco caracteres sob <instalação>serverlib
- Aquivos .cmd ou .out correspondentes sob <instalação>serverdatacontent
- cmd.exe gerado pelo serviço PaperCut
- Execução de whoami, ver, tasklist, nltest, ou quser da árvore de processos PaperCut
- Implantação inesperada de SimpleHelp ou AnyDesk
- Um serviço do Windows nomeado Serviço de Acesso Remoto
- SimpleService.exe executando do diretório JWrapper-Remote Access
A PaperCut adverte que os atacantes podem excluir arquivos temporários à medida que o ataque progride, então a ausência desses artefatos não prova que um sistema nunca foi comprometido.
As organizações também devem preservar evidências antes de atualizar ou reiniciar um sistema exposto. A Huntress recomenda capturar todo o diretório server/logs do PaperCut, estado de configuração, árvores de processos, registros de proxys reversos e firewalls, registros de fluxo de rede e DNS, e evidência de serviços, tarefas agendadas, autoruns ou arquivos recentemente criados.
O processo de mitigação CVE-2026-81578 deve ir além do patching quando houver evidência de comprometimento. A PaperCut recomenda proteger backups existentes, apagar completamente e reconstruir o Servidor de Aplicação, e restaurar de um backup limpo criado antes de qualquer atividade suspeita ocorrer.
As equipes de segurança também devem revisar credenciais administrativas, contas de serviço, tokens, acesso ao Active Directory, e sistemas alcançáveis a partir do servidor comprometido. Como o PaperCut Application Server pode rodar com direitos SYSTEM ou similares privilegiados, a exploração bem-sucedida pode fornecer aos atacantes capacidade substancial pós-compromisso.
A sequência rápida de patches de emergência da PaperCut também ilustra por que defensores devem confirmar que estão rodando a mitigação mais recente em vez de assumir que um hotfix anterior é suficiente. Pesquisadores descobriram caminhos de bypass adicionais após o primeiro lançamento de emergência, o Release 2 adicionou ainda mais endurecimento, e o Release 3 posteriormente fechou vetores de ataque adicionais observados na natureza.
FAQ
O que é CVE-2026-81578 e como funciona?
CVE-2026-81578 é uma vulnerabilidade de bypass de autenticação na interface de gerenciamento web do PaperCut NG e MF. Solicitações não autenticadas especialmente criadas podem causar a execução de ações administrativas de backend antes que as checagens de controle de acesso sejam concluídas, permitindo que atacantes modifiquem a configuração do sistema. Quando encadeadas com CVE-2026-82078, essas alterações de configuração podem ser usadas para desencadear carregamento de classes Java inseguras e alcançar execução remota de código pré-autenticação.
Quando CVE-2026-81578 foi descoberto pela primeira vez?
A data exata de descoberta privada não foi divulgada. A PaperCut alertou publicamente os clientes sobre a exploração ativa em 27 de agosto de 2026 após incidentes confirmados de clientes, enquanto a Huntress identificou atividade de ataque datando de 26 de agosto. O registro CVE foi lançado publicamente em 28 de agosto.
Qual é o impacto da CVE-2026-81578 em sistemas?
Por si só, a exploração bem-sucedida permite que um atacante não autenticado modifique configurações sensíveis do PaperCut. Nos ataques observados na prática, adversários encadearam a falha com CVE-2026-82078 para executar código através do PaperCut Application Server. O comportamento de seguimento observado inclui reconhecimento do sistema e implantação de ferramentas de acesso remoto, como SimpleHelp e AnyDesk.
CVE-2026-81578 ainda pode me afetar em 2026?
Sim. A PaperCut atualmente trata todas as versões do PaperCut NG e MF como potencialmente impactadas. Sistemas que não receberam o Emergency Patch Release 3 ou que permanecem publicamente expostos sem restrições de rede apropriadas devem ser considerados em risco. A CISA adicionou a falha ao seu catálogo KEV porque a exploração é confirmada na prática.
Como posso me proteger do CVE-2026-81578?
Restringir o acesso web do PaperCut Application Server a redes confiáveis imediatamente e instalar o Emergency Patch Release 3 para as versões 24, 25 ou 26. Implantações mais antigas devem atualizar para uma versão suportada. Organizações que tiveram sistemas expostos ao público também devem revisar os indicadores publicados, preservar evidências forenses, e reconstruir servidores comprometidos a partir de um backup limpo conhecido se a exploração for suspeita.