PaperCut kihasználás
A PaperCut megerősítette, hogy támadók aktívan kihasználnak egy két sérülékenységből álló láncot a PaperCut NG/MF rendszerek ellen. A CVE-2026-81578 (CVSS 8.8) hitelesítésmegkerülést tesz lehetővé az Apache Tapestry kéréskezelésének hibás jogosultság-ellenőrzésén keresztül. A támadó így autentikáció nélkül érhet el adminisztratív komponenseket és módosíthatja az external database lookup konfigurációját. Ezt követi a CVE-2026-82078 (CVSS 9.4) hibája, manipulált JDBC/SQL konfigurációval a támadó Java-kódot, végül operációsrendszer-parancsokat futtathat a PaperCut szerver jogosultságaival.
A gyártó szerint minden PaperCut NG/MF verzió potenciálisan érintett. A v24–v26 kiadásokhoz már elérhető az Emergency Patch Release 2, az első sürgősségi javítás megkerülhető volt, ezért annak telepítése önmagában nem elegendő. Az internetre kitett adminfelületeket azonnal megbízható IP-kre kell korlátozni.