Angripare utnyttjar två nyligen åtgärdade nolldagssårbarheter i PaperCut för att stjäla data från sårbara PaperCut NG- och MF-servrar för utskriftshantering.

Sårbarheterna, som spåras som CVE-2026-81578 och CVE-2026-82078, kan kombineras för att kringgå autentisering och uppnå fjärrkörning av kod. PaperCut släppte flera akuta säkerhetsuppdateringar efter att ha fått veta att angripare redan hade utnyttjat sårbarheterna som nolldagssårbarheter.

Angripare riktar in sig på databaser i stället för fjärrkörning av kod

Hotunderrättelseföretaget Defused rapporterade exploateringsaktivitet i sina honeypots från sent den 29 augusti. Företaget uppgav att en hotaktör utnyttjade autentiseringsförbikopplingen för att ta kontroll över PaperCuts funktion för extern användarsökning.

I stället för att följa vägen till fjärrkörning av kod som beskrivits i offentlig forskning verkar aktören fokusera på datastöld. Defused uppgav att attackerna dumpar databastabeller via Derby, den databasteknik som PaperCut använder.

PaperCut har inte offentligt kopplat aktiviteten till någon specifik hotgrupp eller beskrivit vad angriparna gör efter att de har komprometterat drabbade system. Företaget har dock publicerat indikatorer på intrång för att hjälpa organisationer att utreda och blockera attackerna.

PaperCut uppmanar till omedelbar uppdatering av exponerade servrar

PaperCut släppte tre akuta uppdateringar under torsdagen, fredagen och tisdagen. Den första uppdateringen innehöll en brådskande skyddsåtgärd, medan senare versioner lade till ytterligare säkerhetsförstärkningar i takt med att företaget fick mer information om attackerna.

Företaget uppmanade alla kunder med internetexponerade PaperCut Application Servers att installera Emergency Patch Release 3 så snart som möjligt. Detta gäller även organisationer som redan hade installerat en tidigare akut uppdatering.

PaperCut uppgav att fler akuta versioner kan komma vid behov innan företaget levererar en fullt testad officiell version.

Fler än 800 PaperCut-servrar är fortfarande exponerade

PaperCut uppger att företagets programvara används av 100 miljoner användare i fler än 70 000 organisationer, däribland företag, myndigheter och utbildningsinstitutioner.

Shadowserver spårar för närvarande fler än 800 PaperCut NG- och MF-servrar som är exponerade mot internet. Det är oklart hur många av dessa system som är honeypots eller redan har fått säkerhetsuppdateringar.

Sårbarheter i PaperCut har vid upprepade tillfällen lockat både ransomware-operatörer och statsstödda grupper. Under 2023 utnyttjade LockBit och Clop kombinerade PaperCut-sårbarheter, medan de Iran-kopplade aktörerna MuddyWater och APT35 också deltog i attackvågen.

FBI och CISA varnade senare för att ransomwaregruppen Bl00dy använde en PaperCut-sårbarhet för fjärrkörning av kod för att få initial åtkomst. CISA lade även till ytterligare en aktivt utnyttjad PaperCut-sårbarhet i sin katalog över Known Exploited Vulnerabilities i juli 2025.


0 svar till ”PaperCut-nolldagssårbarheter används i attacker för datastöld”