PaperCut resta esposto: un advisory non chiude il varco
PaperCut ha confermato sfruttamento in the wild su PaperCut MF e PaperCut NG, ma l'advisory è uscito senza patch. watchTowr ha poi mostrato una chain pre-auth di RCE e bypass che ricadono in tre CVE diverse: CVE-2026-82077, CVE-2026-82078 e CVE-2026-81578. Per chi gestisce questi server, il punto non è una singola falla isolata: il prodotto è già sotto pressione e non esiste ancora un punto di chiusura pulito.
Il problema è che PaperCut ha raggruppato più vulnerabilità e i relativi bypass in bucket CVE singoli. Il risultato è una correzione che copre una porta ma lascia aperta un'altra via verso lo stesso comportamento pericoloso. L'advisory porta IOC e mitigazioni temporanee, ma non una versione da applicare per chiudere definitivamente l'esposizione.
Per ambienti che trattano il print server come sistema interno a bassa priorità, questa storia sposta il rischio fuori dal perimetro del singolo bug: resta un'esposizione di prodotto, non solo di CVE. Finché non c'è un fix, la chiave di lettura è che patch e verifica non bastano da sole a dichiarare chiuso il problema.
Death By A Thousand PaperCuts (PaperCut Pre-Auth RCE Chain and Patch Bypasses WT-2026-0141-0144/CVE-2026-82077/CVE-2026-82078/CVE-2026-81578)
There are more vulnerabilities with watchTowr IDs in this blog post than there are CVE IDs (assigned by PaperCut), due to PaperCut bundling vulnerabilities and then patch bypasses for those same vulnerabilities into singular CVE IDs.