O que a CISA acabou de acrescentar, e porque já era tarde

A CISA acrescentou duas vulnerabilidades do PaperCut ao seu catálogo Known Exploited Vulnerabilities a 31 de agosto de 2026, confirmando exploração ativa no terreno.

MétricaCVE-2026-81578CVE-2026-82078
Pontuação CVSS 4.08.8 (Elevada)9.4 (Crítica)
Tipo de vulnerabilidadeAutenticação em falta numa função críticaReflection insegura (carregamento dinâmico de classes inseguro)
O que permite ao atacanteAcesso não autenticado para alterar a configuração do sistemaExecução de código Java arbitrário no servidor

A CVE-2026-81578 permite a um atacante não autenticado alcançar a interface web de administração do PaperCut e alterar a configuração do sistema, e a CVE-2026-82078 transforma esse acesso em execução de código Java arbitrário no servidor.

Ambas as falhas já estavam a ser exploradas como zero-day antes de a PaperCut publicar qualquer correção, pelo que uma organização a corrigir segundo o seu ciclo mensal habitual já estava comprometida quando a correção chegou.

Como funciona realmente a cadeia de ataque

Um atacante começa pela CVE-2026-81578, a falha de autenticação em falta, para alcançar a interface de configuração do PaperCut Application Server sem credenciais nem interação do utilizador.

A partir dessa interface, o atacante desencadeia a CVE-2026-82078, uma falha de carregamento dinâmico de classes inseguro nos utilitários de ligação à base de dados, que carrega e executa código Java escolhido pelo atacante.

O resultado é execução remota de código completa no servidor de impressão, e isso não exige palavra-passe roubada, e-mail de phishing nem um colaborador a clicar em seja o que for.

Porque é que um prazo federal subestima a vossa exposição real

A Binding Operational Directive 26-04 fixa 14 de setembro de 2026 como a data em que as agências civis federais dos EUA devem ter concluído a correção destas duas CVE.

Esse prazo é um artefacto administrativo da contratação pública dos EUA; nada diz sobre quando começou o perigo para qualquer outra organização que use o mesmo software.

A exploração que importa começou no final de agosto, dias depois do próprio boletim da PaperCut e semanas antes de qualquer prazo governamental, e começou do mesmo modo em Frankfurt, Roterdão e Milão como em Washington.

O segundo patch de que ninguém fala

A PaperCut lançou o seu primeiro patch de emergência para o NG/MF versões 25 e 26 a 28 de agosto de 2026, quatro dias antes da entrada no catálogo KEV.

Em poucos dias, o fornecedor fez-se seguir de um Emergency Patch Release 2 para os mesmos ramos v25 e v26, acrescentando um reforço que o primeiro patch não incluía, mais um Release 2 próprio para o ramo mais antigo v24.

Uma organização que ficou pelo primeiro patch fechou uma via de entrada mas deixou por aplicar o reforço adicional do Release 2, e essa lacuna importa dada a rapidez com que o próprio fornecedor teve de rever a sua própria correção.

O que fazer esta semana

Qualquer organização que use PaperCut NG ou MF deve verificar hoje mesmo a sua versão instalada face ao boletim de segurança da PaperCut, e não na próxima janela de manutenção programada.

Confirmem que o servidor está na build reforçada Release 2 para v25/v26, ou na build Release 2 para v24, porque o patch inicial de 28 de agosto por si só não é a correção completa.

Ao abrigo do NIS2, muitas empresas médias da UE passaram a ter as suas próprias obrigações de dever de cuidado e de notificação de incidentes, e uma violação associada a uma falha por corrigir já listada no KEV é difícil de defender depois como cuidado razoável. Autoridades nacionais da região, entre elas o CNCS em Portugal, orientam os operadores a medir a urgência a partir do boletim do próprio fornecedor.

Servola Journal

Fazemos isto por todos os que tentam acompanhar o que a tecnologia está a fazer às nossas vidas. As pessoas que a constroem, e as pessoas a quem acontece. O Servola Journal existe para que o que aprendemos pertença a todos eles.

Ninguém nos paga por isto. Sem anúncios, sem barreira de pagamento, grátis para todos. Acreditamos simplesmente que compreender o que está a acontecer a todos nós não deveria depender de quem pode pagar por isso.

Se isto vos deu algo hoje, digam-nos para continuarmos. Sigam-nos, deixem um like, ou escrevam um comentário positivo. Lemos cada um deles, e são eles que nos fazem continuar.