De exploitatie van twee recent ontdekte kwetsbaarheden in PaperCut NG en MF printmanagementoplossingen is geëscaleerd. Aanvallers zijn overgegaan van verkennende scans naar directe, hands-on-keyboard activiteiten waarbij zij systemen actief compromitteren. PaperCut waarschuwde gebruikers op 27 augustus voor een zero-day kwetsbaarheid die al actief werd misbruikt.

Later bleek dat aanvallers twee kwetsbaarheden, geregistreerd als CVE-2026-82078 en CVE-2026-81578, combineren in hun aanvallen. Deze kwetsbaarheden maken het mogelijk voor ongeauthenticeerde aanvallers om authenticatie te omzeilen en op afstand code uit te voeren op getroffen PaperCut NG/MF systemen. De leverancier heeft snel twee noodpatches uitgebracht, nadat de eerste patch werd omzeild, en werkt aan een officiële update die beide kwetsbaarheden tegelijk aanpakt.

Volgens het exposure managementbedrijf WatchTowr, dat de situatie monitort, zijn de aanvallen aanzienlijk geavanceerder geworden. Jake Knott, hoofd threat intelligence bij WatchTowr, meldt dat het niet langer gaat om louter verkennende probes, maar om daadwerkelijke exploitatie met menselijke interactie op de gecompromitteerde systemen. De aanvallen zijn relatief geavanceerd en gericht op het pivoteren binnen netwerken en het voortzetten van verdere aanvallen. Aanvallers gebruiken sleutels om toegang tot hun in-memory payloads te beveiligen, wat typisch is voor initial access brokers en agressievere dreigingsactoren.

De geüpdatete indicatoren van compromittering (IoC's) van PaperCut tonen ook een escalatie in aanvallen, met name de inzet van remote access tools op doelwitsystemen. Verdere technische details over de kwetsbaarheden zijn beschikbaar via beveiligingsbedrijven Huntress en Rapid7.

De Amerikaanse cybersecurityorganisatie CISA heeft CVE-2026-82078 en CVE-2026-81578 opgenomen in haar catalogus van Known Exploited Vulnerabilities en federale instanties zijn verplicht de kwetsbaarheden uiterlijk 14 september te patchen. Volgens gegevens van ShadowServer zijn meer dan 1.000 PaperCut NG/MF systemen direct via internet bereikbaar en daarmee potentieel kwetsbaar. WatchTowr waarschuwt dat systemen die recent niet zijn gepatcht als gecompromitteerd moeten worden beschouwd en adviseert om incident response processen te activeren, aangezien patchen alleen nieuwe aanvallen voorkomt maar bestaande toegang niet beëindigt.