Bevestigd: gestolen data bij misbruik van PaperCut-lekken

Dreigingsonderzoeker Defused bevestigt dat de eerder gemelde PaperCut-kwetsbaarheden sinds eind augustus ook worden gebruikt om data te stelen, via een andere weg dan de eerder onthulde aanvalsketen.

Wat eerst vooral een theoretisch risico leek, blijkt inmiddels realiteit: de PaperCut-kwetsbaarheden CVE-2026-81578 en CVE-2026-82078 worden sinds 29 augustus ook actief gebruikt om data te stelen. Dat meldt dreigingsonderzoeker Defused, die de exploitatie in het wild volgt.

Opvallend is dat de aanvallers hierbij niet de eerder onthulde aanvalsketen via een kwaadaardige databasedriver volgen. In plaats daarvan kapen ze de externe user-lookup-functie van PaperCut en dumpen ze databasetabellen via de ingebouwde Derby-database — een aparte route naar dezelfde buit.

PaperCut wordt gebruikt door zo’n 100 miljoen gebruikers bij meer dan 70.000 organisaties, van bedrijven tot overheden en onderwijsinstellingen. Shadowserver telt meer dan 800 kwetsbare servers die nog vanaf internet bereikbaar zijn. PaperCut heeft inmiddels Release 3 van de noodpatch uitgebracht en dringt er bij alle klanten met een internet-gerichte Application Server op aan die te installeren, ook als een eerdere noodpatch al is toegepast.

Voor beheerders die nog geen actie hebben ondernomen is dit het signaal om niet langer te wachten: dit is geen kwetsbaarheid met alleen theoretisch risico meer, maar een actief middel voor datadiefstal. Controleer of Release 3 is geïnstalleerd en ga na of logs sporen van misbruik bevatten.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.