Sårbarheter

PaperCut-angreppen har gått från skanning till aktiva intrång

Angriparna som utnyttjar två sårbarheter i PaperCut NG/MF har slutat skanna och börjat arbeta inne i de system de redan tagit sig in i. WatchTowr, som har följt exploateringen sedan det första säkerhetsmeddelandet, ser mänskliga operatörer som undersöker komprometterade servrar i stället för automatiska sonderingar efter sårbara instanser. CISA förde in båda sårbarheterna i sin katalog över kända utnyttjade sårbarheter den 31 augusti och gav amerikanska myndigheter till den 14 september att åtgärda dem.

Har en PaperCut Application Server varit exponerad mot internet och opatchad någon gång den senaste veckan är ärendet inte avslutat med en patch. Jake Knott, chef för threat intelligence på WatchTowr, sa till SecurityWeek att sådana system bör betraktas som komprometterade, och att en patch stänger ute nya angripare men lämnar dem som redan är inne orörda. Det är ett läge för incidenthantering, inte för ett underhållsärende.

Två nödpatchar på ett dygn, och den första gick att kringgå

PaperCut Software publicerade ett brådskande säkerhetsmeddelande den 27 augusti 2026. Enligt Rapid7 kom den första nödpatchen dagen därpå för PaperCut NG/MF version 25 och 26, medan version 24 täcktes senare samma dag av en andra patch med ytterligare härdning. WatchTowr hade då hittat flera sätt att kringgå den första rättningen samt ännu en autentiseringsförbikoppling. Fem dagar efter offentliggörandet är den officiella version som åtgärdar båda sårbarheterna fortfarande under arbete.

Angreppet bygger på två sårbarheter i kedja. CVE-2026-81578, med betyget 8,8, är en autentiseringsförbikoppling i webbgränssnittet för administration: oautentiserade fjärranrop mot administrativa funktioner kan utlösa åtgärder i backend innan behörighetskontrollen är klar. CVE-2026-82078, med betyget 9,4, handlar om osäker dynamisk klassladdning i databasanslutningarna, där applikationen laddar drivrutinsklasser efter konfigurerbart namn utan att stämma av dem mot en godkänd lista. PaperCut beskriver resultatet i sitt säkerhetsmeddelande som ”the execution of arbitrary Java bytecode residing on the application classpath” i serverprocessen. Tillsammans ger de två sårbarheterna fjärrkörning av kod före autentisering. Rapid7 uppger att det nu finns en Metasploit-modul för att verifiera exponering.

De två säkerhetsbolagen beskriver olika angrepp

Huntress har sett angrepp mot minst två av sina kunder, med de tidigaste försöken den 26 augusti. Bolagets analytiker beskrev aktiviteten som kartläggning av systemet och rapporterade varken efterföljande malware, command-and-control-trafik eller persistens i den payload de plockade isär.

WatchTowr beskriver något som gått längre. Knott pekar på payloads i minnet som låsts så att bara den ursprungliga angriparen når den komprometterade servern, och på verktyg byggda för att ta sig från det externa nätet in i det interna, ett beteende han läser som typiskt för initial access brokers.

Bedömningen av angriparnas förmåga kommer från det bolag som publicerat sin egen analys av sårbarheterna hela veckan, och Knott konstaterar själv att ribban ligger lågt. Det tråkigare underlaget väger tyngre: PaperCut har uppdaterat sina publicerade IOC:er till att omfatta fjärrstyrningsverktyg som installeras på angripna system, och CISA för inte in CVE:er i KEV på grundval av ett blogginlägg från en leverantör. Ingen har pekat ut någon förövare. Exploateringen av PaperCut 2023 kopplades till slut till Clop, LockBit, Bl00dy och en iranskt statsstödd grupp. Den återhållsamheten är värd något.

Omkring 1 000 servrar går att nå från internet

ShadowServer Foundation räknar till mer än 1 000 instanser av PaperCut NG/MF som är exponerade mot internet, merparten i Nordamerika och Europa. Utskriftshantering får sällan uppmärksamhet i en tillgångsförteckning, vilket är en del av poängen för en angripare. PaperCut Application Server är en Java-applikation med privilegierad åtkomst till utskriftsinfrastrukturen, kopplad till Active Directory, Entra ID eller LDAP för användarsynkronisering, och den står oftast en bit in i nätverket.

Nordiska lärosäten står mitt i det här

Det första bekräftade offret som rapporterade exploateringen var ett universitet, vars säkerhets- och forensikteam lämnade de uppgifter som gjorde att PaperCut kunde återskapa sårbarheten, enligt Rapid7. Nordisk högre utbildning kör samma programvara. Lunds universitet beskriver i sin egen IT-dokumentation PaperCut som systemet bakom campusövergripande pull-printing för studenter, anställda och biblioteksbesökare, kopplat till LUCAT-konton. Det finns inget som tyder på att Lund har drabbats. Det ger däremot en rättvisande bild av den typ av installation som nu är i riskzonen: en Java-applikationsserver, ansluten till identitetskatalogen, som betjänar tiotusentals konton.

Kontrollera om ni redan är drabbade, patcha sedan

  1. Installera den andra nödpatchen på varje PaperCut NG/MF Application Server som kör version 24, 25 eller 26, även på servrar som redan fått den första.
  2. Ta bort Application Server från det publika internet. PaperCuts rekommendation är att begränsa åtkomsten till betrodda IP-adresser, patchad eller inte.
  3. Kör PaperCuts uppdaterade IOC:er både före och efter patchningen, och leta särskilt efter fjärrstyrningsverktyg som ingen har installerat med avsikt.
  4. Var servern exponerad mot internet och opatchad någon gång efter den 26 augusti: öppna ett incidentärende, granska de katalogkonton den synkroniserar mot och behandla den som en brygga in i nätet, inte som en utskriftsserver.

Den officiella version som rättar båda sårbarheterna finns ännu inte. Nödpatcharna finns.

Referenser

  1. PaperCut Exploitation Escalates to Active Intrusions
  2. More Details Emerge on Exploited PaperCut Vulnerabilities
  3. URGENT Security Advisory: PaperCut NG/MF Security Bulletin, 27 Aug 2026
  4. CISA Adds Two Known Exploited Vulnerabilities to Catalog
  5. PaperCut NG/MF Critical Zero-Day Exploited in the Wild
  6. PaperCut Zero-Day: Active Exploitation and Pre-Auth RCE
  7. PaperCut Releases Second Emergency Patch for Exploited Flaws
  8. PaperCut Warns of Hackers Using Printer Management Software Flaw in Attacks

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.