NCSC bevestigt: PaperCut-zeroday heeft twee CVE-nummers en is een aanvalsketen

Het NCSC publiceerde een officiële advisory voor de actief misbruikte PaperCut-zeroday: CVE-2026-82078 en CVE-2026-81578, die achtereenvolgens misbruikt worden om een omgeving over te nemen.

Eerder deze week meldden we al dat PaperCut een zero-day in PaperCut NG en MF actief zag misbruiken zonder daar op dat moment CVE-nummers bij te geven. Het NCSC heeft die inmiddels wel gepubliceerd, samen met technische classificatie: CVE-2026-82078 (“unsafe reflection” — het onveilig selecteren van classes/code op basis van extern gecontroleerde input) en CVE-2026-81578 (ontbrekende authenticatie bij een kritieke functie).

Volgens het NCSC kan een ongeauthenticeerde aanvaller beide kwetsbaarheden achtereenvolgens misbruiken om een PaperCut-omgeving volledig over te nemen en er willekeurige code op uit te voeren. Daarvoor hoeft de aanvaller alleen kwaadaardig netwerkverkeer naar de kwetsbare omgeving te sturen — geen inloggegevens of gebruikersinteractie nodig. Een CVSS-score heeft het NCSC niet gepubliceerd; die staat naar verwachting in het beveiligingsbulletin van PaperCut zelf.

Het advies blijft ongewijzigd ten opzichte van eerdere berichtgeving: installeer de beschikbare updates, en controleer PaperCut-omgevingen op de indicators of compromise uit het officiële bulletin van de fabrikant. Organisaties met een internet-toegankelijke PaperCut-omgeving — vaak scholen en overheidsinstellingen — doen er goed aan die controle als eerste uit te voeren.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.