
PaperCut rilascia correzioni testate per vulnerabilità sfruttate attivamente
PaperCut ha pubblicato le versioni di manutenzione 26.0.5, 25.0.13 e 24.1.10 per sostituire le patch di emergenza relative a due vulnerabilità già sotto attacco.
PaperCut ha rilasciato nuove versioni di manutenzione per PaperCut NG/MF che sostituiscono le patch di emergenza emesse per due vulnerabilità di sicurezza già sfruttate in natura. PaperCut NG e PaperCut MF sono applicazioni di gestione della stampa utilizzate dalle organizzazioni per controllare stampa, copia e scansione. Le nuove versioni sono 26.0.5, 25.0.13 e 24.1.10, e PaperCut le descrive come normali versioni di manutenzione che hanno superato un ciclo completo di QA testing, ovvero test di garanzia della qualità. Secondo l'azienda, queste versioni contengono tutte le correzioni di sicurezza precedentemente rilasciate nelle Emergency Patch Release 1, 2 e 3, più ulteriori misure di hardening della sicurezza. PaperCut ha inoltre dichiarato che le versioni sostituiscono le patch di emergenza che risolvevano due regressioni, insieme a varie misure di hardening e mitigazione contro potenziali catene di attacco. L'iniziativa sostituisce patch urgenti e parzialmente testate con aggiornamenti completamente testati, un aspetto importante per le organizzazioni che necessitano di software affidabile.
Le due vulnerabilità, identificate come CVE-2026-81578 e CVE-2026-82078, consentono a un attaccante di bypassare l'autenticazione ed eseguire codice arbitrario su un server PaperCut vulnerabile. L'autenticazione è il processo che un sistema utilizza per confermare chi sei prima di consentirti l'accesso, e l'esecuzione di codice arbitrario significa che un intruso può eseguire i propri comandi sulla macchina. Quando una vulnerabilità come questa viene sfruttata attivamente, gli attaccanti la stanno già usando contro sistemi reali, non solo in teoria. PaperCut non ha pubblicato dettagli tecnici oltre agli identificativi CVE, ma l'avvertimento è chiaro: queste falle vengono sfruttate proprio ora per violare istanze esposte.
Ricercatori di sicurezza di GreyNoise e Blackpoint Cyber hanno documentato un presunto threat actor di lingua russa che ha utilizzato le due vulnerabilità per compromettere almeno 395 organizzazioni in 48 paesi, con la maggiore concentrazione nel settore dell'istruzione negli Stati Uniti. Un threat actor è una persona o un gruppo responsabile di un cyberattacco. I ricercatori hanno osservato che gli attacchi utilizzavano centinaia di agenti AI, basati sull'harness Codex di OpenAI e su un modello DeepSeek, per colpire organizzazioni su larga scala evitando deliberatamente entità in Russia, Cina, Hong Kong, Thailandia, Iran e altri 23 paesi. L'attività, secondo loro, proviene dall'indirizzo IP 45.142.193[.]132. Un indirizzo IP è un'etichetta numerica che identifica un dispositivo su una rete. GreyNoise ha osservato che non è chiaro se l'attore stia solo costruendo accessi da cedere ad altri gruppi, oppure utilizzerà direttamente quell'accesso per furto di dati o distribuzione di ransomware.
Per qualsiasi organizzazione che utilizza PaperCut NG o MF, il consiglio pratico è semplice. PaperCut afferma che i clienti che hanno installato una build con patch di emergenza dovrebbero passare a una versione di manutenzione il prima possibile. Le nuove versioni sono disponibili per il download già da ora. Poiché le vulnerabilità sono già sotto sfruttamento attivo, attendere per applicare la patch concede agli attaccanti più tempo per introdursi nei sistemi. Anche se un'organizzazione non utilizza PaperCut, l'episodio è un promemoria del fatto che qualsiasi software server esposto a Internet, inclusi gestione della stampa, pannelli di web hosting e sistemi di gestione dei contenuti, richiede la stessa tempestiva attenzione quando un fornitore rilascia un aggiornamento di sicurezza. Un server non aggiornato può diventare il punto di ingresso per una compromissione molto più ampia.
Per i proprietari di siti web, le aziende e i team IT, la risposta inizia con un inventario di ciò che si utilizza e di chi è responsabile dell'applicazione delle patch. Se usi PaperCut, installa ora la versione 26.0.5, 25.0.13 o 24.1.10, oppure chiedi al tuo amministratore di farlo. Verifica che eventuali patch di emergenza siano state sostituite da una versione di manutenzione, perché solo le versioni di manutenzione hanno superato il ciclo completo di QA testing. Controlla la presenza di accessi imprevisti o nuovi account amministratore sui server di stampa e sui server web. Per i team che gestiscono più server o che non hanno il tempo di testare le patch, collaborare con un partner IT orientato alla sicurezza come AEU-I può aiutare a mantenere PaperCut e altre infrastrutture aggiornate prima che gli attaccanti sfruttino vulnerabilità note.
Come Proteggerti
- Se la tua organizzazione utilizza PaperCut, chiedi al tuo amministratore IT di installare subito l'ultima versione di manutenzione (26.0.5, 25.0.13 o 24.1.10).
- Attiva gli aggiornamenti automatici per qualsiasi software server che gestisci, così le correzioni di sicurezza vengono applicate senza ritardi.
- Usa una password unica e robusta e l'autenticazione a due fattori per il tuo account amministratore PaperCut e per qualsiasi altro pannello di amministrazione.
- Controlla i log del server per attività insolite, come accessi da paesi inattesi o in orari strani.
- Se non sei sicuro che i tuoi sistemi siano aggiornati, contatta il tuo provider di hosting o il supporto IT per verificarlo.
Vulnerabilità e Soluzioni
- CVE-2026-81578 A vulnerability in PaperCut NG/MF that can be exploited to bypass authentication and execute arbitrary code; fixed in maintenance releases 26.0.5, 25.0.13 and 24.1.10. Vedi la soluzione e i dettagli →
- CVE-2026-82078 A vulnerability in PaperCut NG/MF that can be exploited to bypass authentication and execute arbitrary code; fixed in maintenance releases 26.0.5, 25.0.13 and 24.1.10. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CVE Common Vulnerabilities and Exposures, un elenco pubblico che assegna a ogni vulnerabilità di sicurezza nota un numero univoco.
- authentication Il processo che un sistema utilizza per confermare chi sei prima di consentirti l'accesso.
- arbitrary code execution Un tipo di attacco in cui un intruso può eseguire i propri comandi su un sistema vulnerabile.
- threat actor Una persona o un gruppo responsabile di un cyberattacco.
- IP address Un'etichetta numerica che identifica un dispositivo su una rete.
- QA testing Test di garanzia della qualità, ovvero la verifica che il software funzioni correttamente prima del rilascio.
- maintenance release Un aggiornamento software completamente testato che include correzioni e miglioramenti.