Beveiligingsadvies NCSC-2026-0334 [1.00] [M/H] Kwetsbaarheden verholpen in PaperCut MF en PaperCut NG van PaperCut

PaperCut dicht kritieke lekken in MF en NG: misbruik zonder inloggen mogelijk

PaperCut heeft meerdere kwetsbaarheden in PaperCut MF en PaperCut NG verholpen. In het ergste geval kan een aanvaller zonder in te loggen beheerrechten krijgen en op de server willekeurige code uitvoeren. Daarvoor is alleen kwaadaardig netwerkverkeer naar de PaperCut‑omgeving nodig. PaperCut spreekt van bevestigde incidenten en raadt organisaties aan direct in te grijpen. (papercut.com)

Wat is er precies gefikst?

  • Twee fouten zijn openbaar gemaakt en met spoed gepatcht:
    • CVE-2026-81578: een authenticatie‑bypass in de webbeheerinterface (CVSS 8.8). Hiermee kan een aanvaller bepaalde configuraties aanpassen zonder inloggegevens.
    • CVE-2026-82078: onveilig dynamisch laden van klassen in de databaseconnector (CVSS 9.4). In combinatie met een configuratiewijziging is daarmee code‑uitvoering mogelijk.
      PaperCut publiceerde op 28 augustus 2026 (AEST) een “Emergency Patch Release 2” voor versies 24, 25 en 26 met extra hardening. (papercut.com)

Actief misbruik en kwetsbaarheidsketen
Onderzoekers melden dat aanvallers de authenticatie‑bypass (CVE‑2026‑81578) combineren met het onveilig laden van klassen (CVE‑2026‑82078). Eerst worden instellingen aangepast, daarna volgt code‑uitvoering binnen het PaperCut‑proces. Er zijn beperkte maar bevestigde gevallen gezien van daadwerkelijke uitbuiting in het wild. (thehackernews.com)

Directe acties voor beheerders

  • Sluit de PaperCut Application Server af van het internet. Sta alleen vertrouwde (bijv. interne) IP‑adressen toe of zet de beheerinterface achter VPN/zero‑trust‑toegang.
  • Update zo snel mogelijk naar de Emergency Patch Release 2 voor jouw hoofdversie (v24/v25/v26) en volg het standaard upgrade‑pad. Vergeet site servers en secondary/print servers niet mee te nemen.
  • Controleer op tekenen van misbruik, zoals ongebruikelijke meldingen in server.log, ontbrekende of gewiste logbestanden, of errors rond database‑drivers.
  • Denk bij vermoedelijke compromise aan: back‑ups veiligstellen, de server schoon herbouwen en pas daarna een schone back‑up terugzetten, plus het interne IR‑proces volgen. (papercut.com)

Welke versies zijn kwetsbaar?
Volgens overheidsadvies zijn installaties van PaperCut MF en NG kwetsbaar tot aan “Emergency Patch Release 2” voor de betreffende hoofdversies 24, 25 en 26. Organisaties moeten nagaan of zij vóór die noodrelease zitten en zo ja, onmiddellijk bijwerken. (cyber.gc.ca)

Waarom dit serieus is
PaperCut is breed in gebruik bij onderwijs, zorg, overheid en bedrijven. In 2023 werden soortgelijke PaperCut‑lekken (CVE‑2023‑27350 en CVE‑2023‑27351) op grote schaal misbruikt door criminele groepen en statelijke actoren — een duidelijke waarschuwing dat printservers een aantrekkelijk startpunt zijn voor verdere aanvallen in het netwerk. Snel patchen en de server niet publiek aanbieden scheelt veel ellende. (papercut.com)

Praktische checklist

  • Inventarisatie: draait er ergens een publiek bereikbare PaperCut‑server? Zet die per direct dicht voor het internet.
  • Patching: update vandaag nog naar de Emergency Patch Release 2 voor jouw versie (v24/v25/v26).
  • Hardenen: beperk beheer tot specifieke IP’s, gebruik MFA waar mogelijk, en log alle admin‑acties.
  • Monitoring: zet extra detectie in op het PaperCut‑proces en controleer logbestanden op afwijkingen en de door PaperCut genoemde indicatoren.
  • Nazorg: evalueer change‑ en patchprocessen zodat kritieke meldingen sneller worden opgepakt. (papercut.com)

Tijdlijn en status

  • 27 augustus 2026 (AEST): eerste security bulletin gepubliceerd.
  • 28 augustus 2026 (AEST): Emergency Patch uitgebracht; later die dag Emergency Patch Release 2 met extra hardening voor v24, v25 en v26.
  • 29 augustus 2026: bulletin opnieuw bijgewerkt; onderzoek loopt door. Blijf de vendor‑pagina volgen voor nieuwe indicatoren en richtlijnen. (papercut.com)

Kortom: update onmiddellijk naar de nieuwste noodrelease, sluit de beheerinterface af voor het publieke internet en controleer je omgeving actief op tekenen van misbruik. Dat is nu de snelste manier om risico’s te verlagen. (papercut.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.