Hvad CISA lige har tilføjet, og hvorfor det allerede var for sent

CISA tilføjede to PaperCut-sårbarheder til sit Known Exploited Vulnerabilities-katalog den 31. august 2026 og bekræftede dermed aktiv udnyttelse i den virkelige verden.

MåltalCVE-2026-81578CVE-2026-82078
CVSS 4.0-score8.8 (Høj)9.4 (Kritisk)
Type af sårbarhedManglende autentificering for en kritisk funktionUsikker reflection (usikker dynamisk indlæsning af klasser)
Hvad angriberen opnårUautentificeret adgang til at ændre systemkonfigurationenVilkårlig Java-kodeudførelse på serveren

CVE-2026-81578 lader en uautentificeret angriber nå PaperCuts webbaserede administrationsgrænseflade og ændre systemkonfigurationen, og CVE-2026-82078 forvandler den adgang til udførelse af vilkårlig Java-kode på serveren.

Begge fejl blev allerede udnyttet som zero-day, før PaperCut overhovedet udgav en rettelse, så en organisation, der patchede efter sin normale månedlige cyklus, allerede var kompromitteret, da rettelsen kom.

Sådan fungerer angrebskæden i praksis

En angriber starter med CVE-2026-81578, den manglende autentificeringsfejl, for at nå konfigurationsgrænsefladen på PaperCut Application Server uden adgangskoder eller brugerinteraktion.

Indefra den grænseflade udløser angriberen CVE-2026-82078, en fejl med usikker dynamisk indlæsning af klasser i databaseforbindelsesværktøjerne, som indlæser og kører vilkårlig Java-kode valgt af angriberen.

Resultatet er fuld fjernkørsel af kode på printserveren, og det kræver hverken en stjålet adgangskode, en phishingmail eller en medarbejder, der klikker på noget.

Hvorfor en føderal frist undervurderer jeres reelle eksponering

Binding Operational Directive 26-04 fastsætter 14. september 2026 som den dato, hvor amerikanske civile føderale myndigheder skal have afhjulpet disse to CVE'er.

Den frist er et administrativt artefakt fra amerikanske statslige indkøb; den siger intet om, hvornår faren begyndte for alle andre, der kører den samme software.

Den udnyttelse, der betyder noget, begyndte i slutningen af august, dage efter PaperCuts eget bulletin og uger før nogen statslig frist, og den begyndte på samme måde i Frankfurt, Rotterdam og Milano som i Washington.

Den anden rettelse, som ingen taler om

PaperCut udsendte sin første nødrettelse til NG/MF version 25 og 26 den 28. august 2026, fire dage før optagelsen i KEV-kataloget.

Inden for få dage fulgte leverandøren op med en Emergency Patch Release 2 til de samme v25- og v26-grene, som tilføjede hærdning, den første rettelse ikke indeholdt, plus en separat Release 2 til den ældre v24-gren.

En organisation, der stoppede ved den første rettelse, har lukket en indgang, men ikke fået den ekstra hærdning fra Release 2 med, og det gab betyder noget, når man ser, hvor hurtigt leverandøren selv måtte revidere sin egen rettelse.

Hvad I skal gøre denne uge

Enhver organisation, der kører PaperCut NG eller MF, bør tjekke sin installerede version mod PaperCuts sikkerhedsbulletin i dag, ikke ved næste planlagte vedligeholdelsesvindue.

Bekræft, at serveren kører den hærdede Release 2-build til v25/v26, eller Release 2-builden til v24, for den oprindelige rettelse fra 28. august alene er ikke den færdige løsning.

Under NIS2 bærer mange mellemstore EU-virksomheder nu deres egne pligter til omhu og hændelsesindberetning, og et brud, der spores til en upatchet, KEV-listet fejl, er svært at forsvare bagefter som rimelig omhu. Nationale myndigheder i regionen, herunder Danmarks Center for Cybersikkerhed, anbefaler operatører at vurdere hastværket ud fra leverandørens eget bulletin.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.