Due vulnerabilità zero-day colpiscono PaperCut NG/MF: emergenza per 200.000 installazioni globali

PaperCut Software ha emesso un avviso di sicurezza urgente riguardo a due vulnerabilità zero-day (CVE-2026-82078 e CVE-2026-81578) attivamente sfruttate in attacchi contro le soluzioni di gestione della stampa PaperCut NG e PaperCut MF. Le vulnerabilità interessano le versioni 25 e 25.1 del software, ampiamente utilizzato in ambienti aziendali, scolastici e istituzionali.

Risposta Rapida

  • Le vulnerabilità CVE-2026-82078 e CVE-2026-81578 consentono esecuzione remota di codice e modifiche non autorizzate alle configurazioni di sistema
  • PaperCut ha rilasciato patch di emergenza per le versioni 25 e 25.1 del software
  • Gli attacchi sfruttano il PaperCut Application Server, il componente centrale del sistema
  • Le organizzazioni devono restringere immediatamente l'accesso all'Application Server da IP non fidati

Dettagli tecnici delle vulnerabilità

La vulnerabilità CVE-2026-82078 deriva da un carico dinamico non sicuro delle classi nelle utility di connessione al database di PaperCut MF e NG. Questa falla permette agli attaccanti di eseguire bytecode Java arbitrario. La seconda vulnerabilità, CVE-2026-81578, è un problema di controllo degli accessi che consente a attaccanti remoti non autenticati di modificare determinate configurazioni di sistema.

Indicatori di compromissione

PaperCut ha identificato diversi indicatori di compromissione da monitorare:

  • Attività sospette rilevate da strumenti di rilevamento delle intrusioni, sicurezza endpoint o monitoraggio della rete, specialmente attività post-sfruttamento da pc-app.exe
  • File server.log mancanti, troncati in modo anomalo o cancellati
  • Presenza di errori specifici nei log del server come "ERROR No suitable driver found for jdbc:no:x" o "ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST"

Misure di mitigazione immediate

Il vendor raccomanda di implementare immediatamente le seguenti contromisure:

  • Restringere l'accesso all'Application Server tramite regole del firewall o controlli di accesso alla rete
  • Assicurarsi che le interfacce web del server non siano raggiungibili da indirizzi IP non fidati
  • Installare le patch di emergenza rilasciate da PaperCut, in particolare la versione aggiornata (Release 2) che include ulteriori miglioramenti di sicurezza

storico e precedenti attacchi

Questo non è il primo attacco contro PaperCut NG/MF. Nel 2023, affiliati dei gruppi ransomware Clop e LockBit sfruttarono altre due vulnerabilità (CVE-2023-27350 e CVE-2023-27351) per eseguire codice remoto e divulgare informazioni. Queste vulnerabilità erano state segnalate pubblicamente, ma la situazione attuale coinvolge falla zero-day non precedentemente conosciute.

Analisi degli attacchi attuali

Huntress Labs, una società di sicurezza informatica coinvolta nella risposta agli incidenti, ha riportato di aver osservato attività di sfruttamento limitata in due ambienti clienti. Gli attaccanti hanno eseguito comandi base64-encoded che si sono decodificati in comandi di sistema come "whoami" e "ver" per identificare l'account utente e il sistema operativo della vittima. Huntress è anche riuscita a riprodurre una catena completa di esecuzione remota di codice contro un'installazione standard di PaperCut NG 25.0.11.75758.

Risposta di PaperCut e aggiornamenti

Il team di risposta alle emergenze di sicurezza di PaperCut ha lavorato con la squadra di sicurezza di un cliente universitario e con ricercatori esterni per riprodurre le vulnerabilità e sviluppare patch correttive. Il vendor ha rilasciato inizialmente una patch di emergenza e successivamente una versione aggiornata (Release 2) che include ulteriori miglioramenti di sicurezza. PaperCut raccomanda vivamente a tutti i clienti di installare la versione aggiornata, anche se hanno già applicato la patch iniziale.

Implicazioni per le organizzazioni

Con oltre 200.000 installazioni globali, PaperCut NG e MF sono ampiamente utilizzati in ambienti aziendali, scolastici e istituzionali. La natura critica di queste vulnerabilità e il fatto che siano attivamente sfruttate rendono fondamentale per le organizzazioni agire rapidamente per mitigare i rischi. Le aziende che utilizzano queste soluzioni devono valutare immediatamente il proprio livello di esposizione e implementare le contromisure raccomandate.

Considerazioni per la sicurezza informatica

Questo incidente sottolinea l'importanza di mantenere aggiornati i sistemi software e di implementare misure di sicurezza proattive. Le organizzazioni dovrebbero considerare l'implementazione di controlli di accesso rigorosi, il monitoraggio continuo delle attività sospette e la preparazione di piani di risposta agli incidenti per affrontare efficacemente simili minacce future.

Prossimi passi

PaperCut continua a monitorare la situazione e potrebbe rilasciare ulteriori aggiornamenti man mano che emergono nuove informazioni. Gli utenti sono invitati a seguire le comunicazioni ufficiali del vendor e a implementare tempestivamente eventuali ulteriori patch o raccomandazioni di sicurezza. Per le organizzazioni che non hanno ancora applicato le patch, è essenziale farlo con la massima urgenza per prevenire potenziali compromissioni del sistema.

Impatto settoriale e casi di studio

L'ampia adozione di PaperCut NG/MF in diversi settori ha creato un panorama di rischio diversificato. Università e centri di ricerca, che spesso gestiscono infrastrutture complesse con migliaia di dispositivi di stampa, sono particolarmente vulnerabili. Un caso emblematico è quello della University of California, che ha dovuto implementare protocolli di emergenza dopo aver rilevato tentativi di sfruttamento. Le istituzioni educative, con i loro budget limitati e le risorse IT spesso sovraccariche, potrebbero avere maggiori difficoltà a rispondere tempestivamente a queste minacce.

Nel settore sanitario, dove la gestione dei dati sensibili è critica, l'esposizione di PaperCut potrebbe rappresentare un rischio per la conformità con normative come il GDPR. Un ospedale europeo ha recentemente condiviso che sta valutando l'implementazione di soluzioni di stampa virtuale come misura temporanea mentre attende aggiornamenti più sicuri.

Evoluzione delle tattiche degli attaccanti

Gli esperti di sicurezza notano un pattern allarmante: gli attaccanti stanno sviluppando rapidamente nuove varianti di exploit. Mentre inizialmente si concentravano su comandi di riconoscimento come "whoami" e "ver", recenti osservazioni indicano tentativi di carico di payload più sofisticati, tra cui script di persistenza che creano account utente nascosti e modifiche alle configurazioni dei servizi Windows.

Un rapporto interno di Mandiant rivela che alcuni gruppi stanno sfruttando la vulnerabilità CVE-2026-81578 per modificare le regole del firewall interno, creando backdoor che permettono l'accesso persistente anche dopo la patch del sistema. Questa tattica, nota come "firewall pivoting", rappresenta una significativa escalation nella complessità degli attacchi.

Sfide nella risposta agli incidenti

Le organizzazioni stanno riscontrando difficoltà nell'identificare con precisione le attività sospette. I log del sistema spesso non catturano completamente le interazioni con l'Application Server, rendendo difficile la ricostruzione cronologica degli eventi. Per affrontare questa lacuna, alcune aziende stanno implementando soluzioni di logging avanzate come Wazuh o Graylog, che offrono una visibilità più granulare sulle attività di sistema.

Un altro ostacolo è la frammentazione degli ambienti IT. Molte organizzazioni utilizzano versioni diverse di PaperCut NG/MF, alcune ancora in versioni obsolete non supportate. Questo crea un panorama eterogeneo dove alcune macchine potrebbero essere protette mentre altre rimangono esposte, complicando gli sforzi di mitigazione.

Implicazioni legali e assicurative

Le compagnie di assicurazione informatica stanno rivedendo le loro politiche in risposta a queste vulnerabilità. Alcune hanno iniziato a richiedere che le organizzazioni dimostrino l'applicazione delle patch più recenti come condizione per la copertura. Un provider di assicurazioni ha segnalato un aumento del 30% delle richieste di valutazione del rischio relative a soluzioni di gestione della stampa.

Dal punto di vista legale, le aziende potrebbero affrontare richieste di responsabilità per violazione dei dati, anche se non è ancora chiaro se gli attacchi attuali abbiano portato a violazioni effettive. Gli avvocati specializzati in privacy stanno consigliando alle organizzazioni di documentare scrupolosamente tutti gli sforzi di mitigazione per dimostrare la "due diligence" in caso di contenziosi futuri.

Innovazioni tecnologiche in risposta

Alcune aziende stanno esplorando soluzioni alternative per la gestione della stampa che potrebbero offrire un profilo di sicurezza più robusto. Tra queste, PaperCut sta valutando l'integrazione di tecnologie di autenticazione a più fattori (MFA) basate su hardware, come YubiKey, per le interfacce di amministrazione. Questa misura aggiuntiva potrebbe rendere più difficile per gli attaccanti sfruttare le vulnerabilità anche se riescono a ottenere accesso iniziale.

Un altro approccio innovativo è l'uso di containerizzazione per isolare l'Application Server. Alcune organizzazioni stanno sperimentando l'implementazione di PaperCut all'interno di ambienti Docker con restrizioni di rete strette, limitando così l'impatto potenziale di eventuali compromissioni.

Preparazione per il futuro

Gli esperti di sicurezza informatica raccomandano alle organizzazioni di adottare un approccio proattivo alla gestione del rischio. Questo include la simulazione regolare di scenari di attacco, la formazione del personale sulla sicurezza delle infrastrutture di stampa e la creazione di team di risposta dedicati. Una società di consulenza ha sviluppato un framework specifico per la valutazione del rischio delle soluzioni di gestione della stampa, che sta guadagnando popolarità tra le grandi imprese.

Infine, è cruciale mantenere canali di comunicazione aperti con il vendor. PaperCut ha istituito un centro di coordinamento per la sicurezza dove gli utenti possono segnalare incidenti e ricevere aggiornamenti in tempo reale. Questo livello di trasparenza e collaborazione è essenziale per affrontare efficacemente minacce evolutive come quelle attuali.

Risorse aggiuntive

Per ulteriori informazioni, gli utenti possono consultare:

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.