Co CISA właśnie dodała i dlaczego było już za późno
CISA dodała dwie luki PaperCut do swojego katalogu Known Exploited Vulnerabilities 31 sierpnia 2026 roku, potwierdzając aktywne wykorzystywanie w praktyce.
| Parametr | CVE-2026-81578 | CVE-2026-82078 |
|---|---|---|
| Wynik CVSS 4.0 | 8.8 (Wysoki) | 9.4 (Krytyczny) |
| Rodzaj luki | Brak uwierzytelnienia dla krytycznej funkcji | Niebezpieczna refleksja (niebezpieczne dynamiczne ładowanie klas) |
| Co zyskuje atakujący | Dostęp bez uwierzytelnienia do zmiany konfiguracji systemu | Wykonanie dowolnego kodu Java na serwerze |
CVE-2026-81578 pozwala atakującemu bez uwierzytelnienia dotrzeć do webowego interfejsu zarządzania PaperCut i zmienić konfigurację systemu, a CVE-2026-82078 zamienia ten dostęp w wykonanie dowolnego kodu Java na serwerze.
Obie luki były już wykorzystywane jako zero-day, zanim PaperCut w ogóle opublikował poprawkę, więc organizacja łatająca według swojego normalnego, miesięcznego cyklu była już skompromitowana, gdy poprawka się pojawiła.
Jak naprawdę działa łańcuch ataku
Atakujący zaczyna od CVE-2026-81578, luki polegającej na braku uwierzytelnienia, aby bez danych uwierzytelniających i bez interakcji użytkownika dotrzeć do interfejsu konfiguracyjnego PaperCut Application Server.
Z poziomu tego interfejsu atakujący wyzwala CVE-2026-82078, błąd niebezpiecznego dynamicznego ładowania klas w narzędziach połączenia z bazą danych, który ładuje i uruchamia dowolny kod Java wybrany przez atakującego.
Efektem jest pełne zdalne wykonanie kodu na serwerze druku, a do tego nie potrzeba skradzionego hasła, e-maila phishingowego ani pracownika klikającego w cokolwiek.
Dlaczego federalny termin zaniża waszą rzeczywistą ekspozycję
Binding Operational Directive 26-04 wyznacza 14 września 2026 roku jako datę, do której amerykańskie cywilne agencje federalne muszą usunąć te dwie luki CVE.
Ten termin jest artefaktem administracyjnym amerykańskich zamówień rządowych; nie mówi nic o tym, kiedy zagrożenie zaczęło się dla kogokolwiek innego, kto używa tego samego oprogramowania.
Wykorzystywanie, które ma znaczenie, zaczęło się pod koniec sierpnia, kilka dni po własnym biuletynie PaperCut i wiele tygodni przed jakimkolwiek rządowym terminem, i zaczęło się tak samo we Frankfurcie, Rotterdamie i Mediolanie, jak w Waszyngtonie.
Druga łata, o której nikt nie mówi
PaperCut wydał swoją pierwszą łatę awaryjną dla NG/MF wersji 25 i 26 28 sierpnia 2026 roku, cztery dni przed wpisaniem do katalogu KEV.
W ciągu kilku dni dostawca wydał Emergency Patch Release 2 dla tych samych gałęzi v25 i v26, dodając wzmocnienie, którego pierwsza łata nie zawierała, a także osobne Release 2 dla starszej gałęzi v24.
Organizacja, która zatrzymała się na pierwszej łacie, zamknęła jedną drogę wejścia, ale pozostawiła nienaniesione dodatkowe wzmocnienie z Release 2, a ta luka ma znaczenie, biorąc pod uwagę, jak szybko sam dostawca musiał poprawić własną poprawkę.
Co zrobić w tym tygodniu
Każda organizacja korzystająca z PaperCut NG lub MF powinna jeszcze dziś sprawdzić zainstalowaną wersję względem biuletynu bezpieczeństwa PaperCut, a nie przy najbliższym zaplanowanym oknie serwisowym.
Potwierdźcie, że serwer działa na wzmocnionej wersji Release 2 dla v25/v26 lub na wersji Release 2 dla v24, ponieważ sama pierwotna łata z 28 sierpnia nie jest kompletną poprawką.
W ramach NIS2 wiele średnich firm w UE ponosi teraz własne obowiązki należytej staranności i zgłaszania incydentów, a naruszenie wynikające z niezałatanej, już wpisanej do KEV luki jest potem trudne do obrony jako uzasadniona staranność. Krajowe organy w regionie, w tym CERT Polska, wskazują operatorom, by oceniali pilność na podstawie własnego biuletynu dostawcy.
Servola Journal
Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.
Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.
Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.
Czytaj dalej: Ransomware Gunra wykorzystuje luki Fortinet z 2025 roku | Kasując napastnika, kasujesz również własną logikę



