Wat de CISA net toevoegde, en waarom het al te laat was

De CISA voegde op 31 augustus 2026 twee PaperCut-kwetsbaarheden toe aan haar Known Exploited Vulnerabilities-catalogus, wat actieve uitbuiting in het echt bevestigt.

KenmerkCVE-2026-81578CVE-2026-82078
CVSS 4.0-score8.8 (Hoog)9.4 (Kritiek)
Type kwetsbaarheidOntbrekende authenticatie voor een kritieke functieOnveilige reflection (onveilig dynamisch laden van klassen)
Wat het de aanvaller oplevertNiet-geauthenticeerde toegang om systeemconfiguratie te wijzigenWillekeurige Java-code-uitvoering op de server

CVE-2026-81578 laat een niet-geauthenticeerde aanvaller de webbeheerinterface van PaperCut bereiken en de systeemconfiguratie wijzigen, en CVE-2026-82078 verandert die toegang in het uitvoeren van willekeurige Java-code op de server.

Beide lekken werden al als zero-day uitgebuit voordat PaperCut enige fix publiceerde, waardoor een organisatie die volgens haar normale maandelijkse patchcyclus werkte al gecompromitteerd was toen de fix arriveerde.

Hoe de aanvalsketen echt werkt

Een aanvaller begint met CVE-2026-81578, het ontbrekende-authenticatielek, om zonder inloggegevens of gebruikersinteractie bij de configuratie-interface van de PaperCut Application Server te komen.

Vanuit die interface activeert de aanvaller CVE-2026-82078, een bug in onveilig dynamisch laden van klassen in de databaseverbindingsutilities, die willekeurige, door de aanvaller gekozen Java-code laadt en uitvoert.

Het resultaat is volledige remote code execution op de printserver, en daarvoor is geen gestolen wachtwoord, geen phishingmail en geen klikkende medewerker nodig.

Waarom een federale deadline uw echte blootstelling onderschat

Binding Operational Directive 26-04 stelt 14 september 2026 vast als de datum waarop Amerikaanse civiele federale instanties deze twee CVE's verholpen moeten hebben.

Die deadline is een administratief artefact van Amerikaanse overheidscontracten; ze zegt niets over wanneer het gevaar begon voor wie dan ook anders die dezelfde software draait.

De uitbuiting die ertoe doet begon eind augustus, dagen na PaperCuts eigen bulletin en weken voor enige overheidsdeadline, en begon in Frankfurt, Rotterdam en Milaan op precies dezelfde manier als in Washington.

De tweede patch waar niemand het over heeft

PaperCut bracht op 28 augustus 2026 zijn eerste noodpatch uit voor NG/MF versies 25 en 26, vier dagen voordat de KEV-vermelding volgde.

Binnen enkele dagen volgde de leverancier met een Emergency Patch Release 2 voor dezelfde v25- en v26-takken, met extra verharding die de eerste patch niet bevatte, plus een aparte Release 2 voor de oudere v24-tak.

Een organisatie die bij de eerste patch bleef steken, sloot een toegangsweg maar liet de extra verharding uit Release 2 onaangebracht, en dat gat telt gezien hoe snel de leverancier zelf zijn eigen fix moest herzien.

Wat te doen deze week

Elke organisatie die PaperCut NG of MF draait, moet vandaag nog haar geïnstalleerde versie controleren tegen PaperCuts beveiligingsbulletin, niet bij het volgende geplande onderhoudsvenster.

Bevestig dat de server op de verharde Release 2-build voor v25/v26 draait, of op de Release 2-build voor v24, want de oorspronkelijke patch van 28 augustus alleen is niet de volledige oplossing.

Onder NIS2 dragen veel middelgrote EU-bedrijven inmiddels hun eigen zorgplicht- en meldplicht voor incidenten, en een inbraak herleid tot een ongepatcht, al in de KEV vermeld lek is achteraf lastig te verdedigen als redelijke zorg. Nationale autoriteiten in de regio, waaronder het Nederlandse NCSC, geven operators mee de urgentie af te lezen aan het bulletin van de leverancier zelf.

Servola Journal

Wij doen dit voor iedereen die probeert bij te houden wat technologie met onze levens doet. De mensen die het bouwen, en de mensen aan wie het gebeurt. Het Servola Journal bestaat zodat wat wij leren van hen allemaal wordt.

Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. Wij geloven simpelweg dat het begrijpen van wat er met ons allen gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.

Als dit u vandaag iets heeft gegeven, zeg ons dat we door moeten gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. Wij lezen ze allemaal, en zij zijn het die ons op de been houden.