CVE-2026-82078
Sfruttamento noto · CISA KEV
Data di correzione federale CISA 11 set · data superata
Vulnerabilità · 6 ore fa
PaperCut ha confermato sfruttamento in the wild su PaperCut MF e PaperCut NG, ma l'advisory è uscito senza patch. watchTowr ha poi mostrato una chain pre-auth di RCE e bypass che ricadono in tre CVE diverse: CVE-2026-82077, CVE-2026-82078 e CVE-2026-81578. Per chi gestisce questi server, il punto non è una singola falla isolata: il prodotto è già sotto pressione e non esiste ancora un punto di chiusura pulito.
Il problema è che PaperCut ha raggruppato più vulnerabilità e i relativi bypass in bucket CVE singoli. Il risultato è una correzione che copre una porta ma lascia aperta un'altra via verso lo stesso comportamento pericoloso. L'advisory porta IOC e mitigazioni temporanee, ma non una versione da applicare per chiudere definitivamente l'esposizione.
Per ambienti che trattano il print server come sistema interno a bassa priorità, questa storia sposta il rischio fuori dal perimetro del singolo bug: resta un'esposizione di prodotto, non solo di CVE. Finché non c'è un fix, la chiave di lettura è che patch e verifica non bastano da sole a dichiarare chiuso il problema.
Sfruttamento noto · CISA KEV
Data di correzione federale CISA 11 set · data superata
Sfruttamento noto · CISA KEV
Data di correzione federale CISA 11 set · data superata
EPSS 0.7% (53º percentile).
1 fonte che coprono questa storia
There are more vulnerabilities with watchTowr IDs in this blog post than there are CVE IDs (assigned by PaperCut), due to PaperCut bundling vulnerabilities and then patch bypasses for those same vulnerabilities into singular CVE IDs.
Part of the PlainSec briefing for 2026-10-09