Onlangs zijn ongeveer 440 PaperCut NG/MF-servers van 395 organisaties in 48 landen gecompromitteerd door aanvallers die kwetsbaarheden in PaperCut MF en NG misbruikten. Dit blijkt uit onderzoek van cybersecuritybedrijf GreyNoise. PaperCut waarschuwde op 27 augustus voor actief misbruik van deze kwetsbaarheden, waarna op 28 augustus noodpatches werden uitgebracht.

PaperCut NG en MF zijn self-hosted Java-webapplicaties die organisaties gebruiken voor het beheer van printprocessen, zoals het monitoren van geprinte pagina's, het beheren van print queues, het toevoegen van watermerken en toegangsbewaking. Deze applicaties draaien standaard op Windows met SYSTEM-rechten en zijn doorgaans geïntegreerd met Active Directory binnen een domeinomgeving. Volgens GreyNoise heeft een aanvaller met behulp van AI een exploit ontwikkeld en getest voor de kwetsbaarheden CVE-2026-81578 en CVE-2026-82078, waarna deze werd ingezet om de servers te compromitteren.

Het is nog onduidelijk of de aanvaller zich beperkt tot het verkrijgen van toegang, die mogelijk wordt doorverkocht aan andere cybercriminelen, of dat er verdere aanvallen zoals ransomware of datadiefstal zullen volgen. Het Nationaal Cyber Security Centrum waarschuwt dat onbehandelde kwetsbaarheden kunnen leiden tot volledige controle over de printomgeving en toegang tot andere systemen binnen het netwerk, met alle mogelijke schadelijke gevolgen van dien.

Uit aanvullend onderzoek van The Shadowserver Foundation blijkt dat nog zeker honderd PaperCut-servers vanaf het internet toegankelijk zijn die de noodzakelijke patches niet hebben geïnstalleerd.