Vad CISA precis lade till, och varför det redan var för sent
CISA lade den 31 augusti 2026 till två PaperCut-sårbarheter i sin Known Exploited Vulnerabilities-katalog och bekräftade aktivt utnyttjande i verkligheten.
| Mätvärde | CVE-2026-81578 | CVE-2026-82078 |
|---|---|---|
| CVSS 4.0-poäng | 8.8 (Hög) | 9.4 (Kritisk) |
| Typ av sårbarhet | Saknad autentisering för en kritisk funktion | Osäker reflection (osäker dynamisk klassladdning) |
| Vad det ger angriparen | Oautentiserad åtkomst för att ändra systemkonfigurationen | Godtycklig Java-kodkörning på servern |
CVE-2026-81578 låter en oautentiserad angripare nå PaperCuts webbaserade administrationsgränssnitt och ändra systemkonfigurationen, och CVE-2026-82078 förvandlar den åtkomsten till exekvering av godtycklig Java-kod på servern.
Båda bristerna utnyttjades redan som zero-day innan PaperCut ens publicerade någon fix, så en organisation som patchade enligt sin normala månatliga cykel var redan komprometterad när fixen kom.
Så fungerar attackkedjan i praktiken
En angripare börjar med CVE-2026-81578, bristen med saknad autentisering, för att nå konfigurationsgränssnittet på PaperCut Application Server utan inloggningsuppgifter eller användarinteraktion.
Inifrån det gränssnittet utlöser angriparen CVE-2026-82078, en bugg med osäker dynamisk klassladdning i databasanslutningsverktygen, som laddar och kör godtycklig Java-kod vald av angriparen.
Resultatet är fullständig fjärrkörning av kod på utskriftsservern, och det krävs varken ett stulet lösenord, ett nätfiskemejl eller en anställd som klickar på något.
Varför en federal frist underskattar er verkliga exponering
Binding Operational Directive 26-04 fastställer den 14 september 2026 som datumet då amerikanska civila federala myndigheter måste ha åtgärdat dessa två CVE:er.
Den fristen är en administrativ artefakt från amerikansk statlig upphandling; den säger ingenting om när faran började för någon annan som kör samma programvara.
Det utnyttjande som spelar roll började i slutet av augusti, dagar efter PaperCuts eget meddelande och veckor innan någon statlig frist, och det började på samma sätt i Frankfurt, Rotterdam och Milano som i Washington.
Den andra patchen som ingen pratar om
PaperCut släppte sin första akutpatch för NG/MF version 25 och 26 den 28 augusti 2026, fyra dagar innan KEV-listningen kom.
Inom några dagar följde leverantören upp med en Emergency Patch Release 2 för samma v25- och v26-grenar, som lade till härdning som den första patchen inte innehöll, plus en egen Release 2 för den äldre v24-grenen.
En organisation som stannade vid den första patchen har stängt en ingångsväg men lämnat den extra härdningen i Release 2 oapplicerad, och det gapet spelar roll med tanke på hur snabbt leverantören själv fick revidera sin egen fix.
Vad ni bör göra den här veckan
Varje organisation som kör PaperCut NG eller MF bör redan idag kontrollera sin installerade version mot PaperCuts säkerhetsmeddelande, inte vid nästa planerade underhållsfönster.
Bekräfta att servern kör den härdade Release 2-byggen för v25/v26, eller Release 2-byggen för v24, eftersom den ursprungliga patchen från 28 augusti ensam inte är den färdiga fixen.
Under NIS2 bär nu många medelstora EU-företag egna krav på aktsamhet och incidentrapportering, och ett intrång som spåras till en opatchad, redan KEV-listad brist är svårt att försvara efteråt som rimlig omsorg. Nationella myndigheter i regionen, däribland Sveriges MSB och CERT-SE, uppmanar aktörer att bedöma brådskan utifrån leverantörens eget meddelande.
Servola Journal
Vi gör detta för alla som försöker hänga med i vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för det här. Ingen reklam, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelsen av vad som händer med oss alla inte borde bero på vem som har råd att betala för den.
Om det gav er något idag, säg till oss att fortsätta. Följ oss, lämna en gillning, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: Gunra-ransomware utnyttjar Fortinet-sårbarheter från 2025 | Raderar du angriparen raderar du också logiken



