Vulnerabilità · 6 ore fa

PaperCut resta esposto: un advisory non chiude il varco

PaperCut ha confermato sfruttamento in the wild su PaperCut MF e PaperCut NG, ma l'advisory è uscito senza patch. watchTowr ha poi mostrato una chain pre-auth di RCE e bypass che ricadono in tre CVE diverse: CVE-2026-82077, CVE-2026-82078 e CVE-2026-81578. Per chi gestisce questi server, il punto non è una singola falla isolata: il prodotto è già sotto pressione e non esiste ancora un punto di chiusura pulito.

Il problema è che PaperCut ha raggruppato più vulnerabilità e i relativi bypass in bucket CVE singoli. Il risultato è una correzione che copre una porta ma lascia aperta un'altra via verso lo stesso comportamento pericoloso. L'advisory porta IOC e mitigazioni temporanee, ma non una versione da applicare per chiudere definitivamente l'esposizione.

Per ambienti che trattano il print server come sistema interno a bassa priorità, questa storia sposta il rischio fuori dal perimetro del singolo bug: resta un'esposizione di prodotto, non solo di CVE. Finché non c'è un fix, la chiave di lettura è che patch e verifica non bastano da sole a dichiarare chiuso il problema.

CVE-2026-82078

NVD KEV

Sfruttamento noto · CISA KEV

Data di correzione federale CISA 11 set · data superata

CVE-2026-81578

NVD KEV

Sfruttamento noto · CISA KEV

Data di correzione federale CISA 11 set · data superata

CVE-2026-82077

NVD KEV

EPSS 0.7% (53º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-09

Editions

Storie correlate