Na de eerste melding over actief misbruik en de officiële NCSC-advisory met de CVE-nummers is nu ook duidelijk hóe aanvallers de twee PaperCut-kwetsbaarheden precies aan elkaar ketenen. Volgens Simon Chatterjee van dreigingsonderzoeker watchTowr is het principe eenvoudig: “CVE-2026-81578 laat je de authenticatie omzeilen, en van daaruit kun je een configuratiebestand aanpassen om CVE-2026-82078 te misbruiken en Remote Code Execution te krijgen.”
De aanval verloopt in twee stappen. Eerst misbruikt de aanvaller een fout in de toegangscontrole van de webbeheerinterface (CVE-2026-81578) om ongeauthenticeerde verzoeken naar beheerfuncties te sturen — de authenticatiecontrole wordt daarbij simpelweg omzeild. Vervolgens past de aanvaller de database-verbindingsinstellingen aan om een kwaadaardige driverklasse op te geven (CVE-2026-82078): PaperCut laadt databasedriverklassen op basis van een configureerbare naam, zonder die te toetsen aan een lijst van toegestane drivers. Zo kan een aanvaller willekeurige Java-klassen laden en code uitvoeren binnen het proces van de applicatie.
PaperCut adviseert organisaties om internettoegang tot de PaperCut Application Server per direct weg te halen, de nieuwste noodpatch te installeren, toegang te beperken tot vertrouwde IP-adressen of een VPN, en te controleren op de specifieke foutmelding “Database error looking up cardID: VALUES CAST” in de logs — een indicatie van een mislukte of geslaagde poging.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.