Direct naar inhoud

PaperCut NG/MF (CVE-2026-81578)

CVE-2026-81578CWE-305CWE-306OWASP A07:2021CVSS 9.8Bijgewerkt 1 oktober 20264 min leestijd

CVE-2026-81578 is een authenticatie-bypass in de webinterface van PaperCut NG en MF waarmee een aanvaller zonder inloggegevens de configuratie van de server kan wijzigen. In combinatie met CVE-2026-82078 wordt dat remote code execution. Het lek werd al een dag vóór het advies van PaperCut misbruikt, en binnen een week had één aanvaller volgens GreyNoise minstens 440 servers gecompromitteerd.

Kwetsbaar
PaperCut NG en PaperCut MF vóór 24.1.10, 25.0.13 en 26.0.5, inclusief alle versies 23 en ouder
Gepatcht in
PaperCut NG/MF 26.0.5, 25.0.13 en 24.1.10 (10 september 2026); voor versie 23 en ouder is er geen oplossing
Actief misbruikt
ja

Op 27 augustus 2026 waarschuwde PaperCut zijn klanten dat aanvallers misbruik maakten van zijn printbeheerserver. Huntress had de dag ervoor al een aanval gezien. Binnen een week was één aanvaller met AI-agents bij honderden PaperCut-servers binnengedrongen, bijna de helft daarvan in het onderwijs.

Wat is CVE-2026-81578

Met PaperCut NG en MF houden organisaties hun print-, kopieer- en scanwerk bij, rekenen ze het af en beheren ze het. In de webinterface voor beheerders konden verzoeken van niet-ingelogde bezoekers die op beheerfuncties waren gericht, acties in gang zetten voordat de toegangscontrole was afgerond. Huntress, dat de aanval nabootste, ontdekte dat een speciaal opgebouwd verzoek één pagina kon noemen om te tonen en een andere pagina die de actie uitvoert, en dat de autorisatiecontrole op de eerste vertrouwde. Wie de interface kan bereiken, kan zo zonder in te loggen de configuratie van de server wijzigen: broken authentication in zijn eenvoudigste vorm.

Op zichzelf wijzigt dat alleen instellingen. Het tweede lek, CVE-2026-82078, heft die beperking op: PaperCut laadt een databasedriver op basis van de klassenaam die in de configuratie staat, zonder die te toetsen aan een lijst van goedgekeurde drivers. Een aanvaller die de configuratie beheert, kan de server zo Java-code laten uitvoeren. Samen is dat remote code execution zonder account. Op Windows draait PaperCut standaard als SYSTEM en is de server meestal lid van het domein, merkt GreyNoise op. PaperCut publiceert voor dit lek alleen een CVSS v4.0-score van 8.8; NVD geeft het onder CVSS v3.1 een 9.8.

Wat de aanvallers deden

Huntress zag al op 26 augustus misbruik, de dag vóór het advies. Dit was dus een zero-day. Die aanval duurde minder dan twee minuten: een Java-klassebestand voerde whoami & ver uit en wiste daarna zijn eigen uitvoer en het logbestand van de server. Waar endpointbeveiliging niet ingreep, zag PaperCut aanvallers de domeincontrollers opvragen, de tool SimpleHelp voor externe toegang als dienst installeren en AnyDesk downloaden.

Na de patches volgde een grotere golf. Volgens GreyNoise vergeleek een “waarschijnlijk Russischtalige” aanvaller op 31 augustus de gepatchte en ongepatchte versies, bouwde met AI een exploit en zette honderden AI-agents aan het werk. Tussen 31 augustus en 2 september telde GreyNoise minstens 440 gecompromitteerde servers bij 395 geïdentificeerde organisaties in 48 landen. In de landentabel van GreyNoise staan 9 slachtoffers in Nederland en 15 in Duitsland; 204 van de 440 zaten in het onderwijs. Bij 12 organisaties werd de aanvaller domeinbeheerder en kopieerde hij alle inloggegevens uit Active Directory.

Het NCSC riep op 28 augustus op om onmiddellijk te updaten; CISA zette beide lekken op 31 augustus op zijn lijst van actief misbruikte kwetsbaarheden. Per 1 oktober 2026 is de laatste statusupdate van PaperCut die van 10 september: servers die nog bereikbaar en ongepatcht zijn, blijven doelwit.

Waarom PaperCut steeds weer doelwit is

Het is de tweede keer in drie jaar. In 2023 werd CVE-2023-27350, ook een route langs de login van PaperCut naar code-uitvoering, in maart gepatcht en vanaf half april misbruikt. Volgens de FBI en CISA zette de Bl00dy Ransomware Gang het lek in tegen het onderwijs. PaperCut is gangbaar in het onderwijs: in 2023 stelde CISA vast dat ongeveer 68 procent van de bereikbare PaperCut-servers in de VS bij onderwijsinstellingen stond, en GreyNoise denkt dat de concentratie onderwijsslachtoffers van dit jaar vooral dat klantenbestand weerspiegelt.

Nieuw is de snelheid. Volgens GreyNoise ging de aanvaller in iets minder dan vier uur van een lege werkomgeving naar code-uitvoering bij een echt slachtoffer, en sinds 3 september is de keten als openbare Metasploit-module beschikbaar. De tijd tussen patch en werkende exploit is geen kwestie van weken meer. Oude versies maken het erger: van de ongeveer 2.500 PaperCut-installaties die Huntress volgt, draait 47 procent versie 23 of ouder, waarvoor geen patch bestaat. Dat is het risico van verouderde componenten in de praktijk.

Wat u nu moet doen

  • Update naar PaperCut NG/MF 26.0.5, 25.0.13 of 24.1.10, ook op site servers en secundaire servers. De eerdere noodpatches tonen hetzelfde versienummer als de ongepatchte release, dus alleen deze builds herkent u aan het versienummer.
  • Houd de webinterface van PaperCut weg van het internet en beperk de toegang tot interne adressen of een VPN. Voor versie 23 of ouder is er geen patch: stap over op een ondersteunde versie en beperk de toegang tot het zover is.
  • Was de server vóór het patchen vanaf het internet bereikbaar, zoek dan naar sporen: onverwachte .class-bestanden in server\lib, ontbrekende of ingekorte server.log-bestanden, pc-app.exe dat cmd.exe start, en nieuwe diensten voor externe toegang zoals SimpleHelp of AnyDesk.
  • Is een PaperCut-server die lid is van het domein gecompromitteerd, bouw hem dan opnieuw op en ga ervan uit dat de inloggegevens van het domein zijn gestolen.

Bronnen

Veelgestelde vragen

Wie zit er achter de aanvallen?

Per 1 oktober 2026 heeft geen overheidsinstantie of incident-responsbedrijf de aanvallen aan een bekende groep toegeschreven. GreyNoise omschrijft de aanvaller achter de grootste golf alleen als waarschijnlijk Russischtalig. Huntress, dat de eerste aanvallen zag, noemde geen naam.

Zijn we veilig als PaperCut niet aan het internet hangt?

Veiliger, niet veilig. Wie de webinterface vanaf het interne netwerk kan bereiken, kan het lek nog steeds misbruiken. PaperCut adviseert alle klanten te updaten, ongeacht of de server vanaf het internet bereikbaar is.

Is patchen genoeg?

Alleen als er nog niemand binnen was. Aanvallers wisten logbestanden en installeerden tools voor externe toegang, en een update ruimt geen van beide op. PaperCut adviseert een gecompromitteerde server volledig opnieuw op te bouwen en een back-up terug te zetten van vóór de verdachte activiteit.

Verwante artikelen

Druk op / om te zoeken · Esc