Se usi PaperCut NG o PaperCut MF, controlla subito se l’Application Server è raggiungibile da Internet e quale emergency patch è installata. PaperCut ha confermato incidenti reali e il 1° settembre 2026 ha pubblicato Emergency Patch Release 3, che sostituisce le due release precedenti.
Il problema riguarda due vulnerabilità, CVE-2026-81578 e CVE-2026-82078. La prima consente in specifiche condizioni di aggirare i controlli di accesso e modificare configurazioni senza autenticazione; la seconda coinvolge il caricamento dinamico di classi Java e può portare all’esecuzione di codice quando la configurazione viene manipolata.

PaperCut Release 3: perché devi installare proprio questa
Release 3 annulla di fatto la scelta tra i primi due emergency patch. PaperCut spiega che il terzo pacchetto è cumulativo, corregge due regressioni introdotte nelle release precedenti e aggiunge ulteriore hardening contro le catene di attacco osservate durante l’indagine.
Il vendor raccomanda a chi ha un Application Server esposto su Internet di installare Release 3 anche se Release 1 o Release 2 erano già state applicate. I dettagli e i download ufficiali sono nella security advisory PaperCut, aggiornata il 7 settembre 2026.
Quali prodotti PaperCut sono coinvolti
| Prodotto | Stato | Azione |
|---|---|---|
| PaperCut NG | Coinvolto | Verifica esposizione e applica Release 3 |
| PaperCut MF | Coinvolto | Verifica esposizione e applica Release 3 |
| Versioni 24, 25, 26 | Patch disponibili | Usa la build Release 3 del tuo ramo |
| Versione 23 o precedente | Fuori dal set di patch correnti | Aggiorna a una release supportata |
L’advisory indica che il problema riguarda tutte le versioni di PaperCut NG e PaperCut MF. I pacchetti Emergency Patch Release 3 vengono forniti per le linee supportate 24, 25 e 26. Se l’installazione è più vecchia, la priorità è pianificare l’upgrade a una versione supportata anziché lasciare il server esposto.
CVE-2026-81578 e CVE-2026-82078: cosa cambia
CVE-2026-81578 è un problema di controllo degli accessi nell’interfaccia web di gestione. PaperCut assegna alla vulnerabilità un punteggio CVSS v4.0 di 8,8 e descrive la possibilità, in condizioni specifiche, di attivare azioni amministrative prima che la validazione dell’accesso sia completata.
CVE-2026-82078 riguarda invece il caricamento dinamico di classi nel componente per la connessione al database. Il punteggio indicato dal vendor è 9,4 su 10. Le due falle sono state associate a sfruttamento attivo e sono state riprese anche dal CSIRT italiano.
Cosa fare subito su un server PaperCut esposto
- Limita immediatamente l’accesso web a indirizzi IP fidati se l’Application Server è raggiungibile dalla rete pubblica.
- Installa Emergency Patch Release 3 anche se hai già applicato una release di emergenza precedente.
- Verifica la build effettivamente installata dopo l’aggiornamento.
- Controlla i log e il comportamento del processo PaperCut per cercare segnali di attività anomala.
- Non considerare la patch una prova di mancata compromissione se il server era esposto prima dell’intervento.
- Attiva la procedura di incident response se trovi indicatori coerenti con quelli pubblicati dal vendor.
Gli indicatori di compromissione da verificare
PaperCut segnala diversi elementi che meritano un controllo. Tra i più utili ci sono server.log mancanti, troncati o cancellati, errori insoliti collegati ai driver del database, file con nomi casuali nelle cartelle dell’applicazione e il processo pc-app.exe che avvia shell o comandi non previsti.
L’assenza di questi segnali non garantisce che il sistema sia pulito, perché alcune tracce possono essere rimosse. Se il server pubblico mostra attività inattese, account modificati, servizi nuovi o accessi non riconosciuti, la risposta corretta non è limitarsi a reinstallare la patch.

Release 3 corregge anche problemi delle patch precedenti
Il terzo emergency patch non aggiunge soltanto mitigazioni. PaperCut indica anche la correzione di flussi di login SAML interrotti e il ripristino del supporto ai vecchi driver Microsoft SQL Server utilizzati per alcune ricerche esterne di carte o ID.
Questo è un altro motivo per cui non conviene restare su Release 1 o Release 2. Se avevi rimandato il terzo aggiornamento per timore di regressioni, il bollettino corrente chiarisce che Release 3 è il pacchetto da utilizzare.
La prima difesa è togliere PaperCut dalla rete pubblica
PaperCut mette la restrizione dell’accesso web al primo posto. Se l’Application Server non deve essere amministrato da Internet, non lasciarlo pubblicamente raggiungibile. Usa firewall, ACL o altre misure della tua infrastruttura per consentire l’accesso soltanto dalle reti o dagli indirizzi autorizzati.
Questa misura non sostituisce l’aggiornamento, ma riduce immediatamente la superficie esposta. Lo stesso principio vale per altri server di gestione: nella nostra guida su ScreenConnect vulnerabile abbiamo applicato la stessa logica, prima limitare la funzione o l’accesso rischioso, poi installare la correzione quando disponibile.
Il vecchio problema PaperCut del 2025 è diverso
Tech iCrewPlay aveva già trattato una vulnerabilità PaperCut sfruttata nel 2025. Quell’articolo riguarda CVE-2023-2533 e non sostituisce questa guida. Le vulnerabilità del 2026 hanno identificativi, meccanismi e remediation differenti.
Checklist PaperCut dopo Emergency Patch Release 3
| Controllo | Esito richiesto |
|---|---|
| Application Server pubblico | Accesso ristretto a IP fidati |
| Emergency Patch | Release 3 installata |
| Versione vecchia | Upgrade a ramo supportato |
| server.log | Nessuna cancellazione o troncamento inatteso |
| pc-app.exe | Nessun processo figlio anomalo |
| Attività sospetta | Incident response e ricostruzione da backup pulito se necessario |
La priorità è chiara: se PaperCut NG/MF è esposto, limita l’accesso e passa a Emergency Patch Release 3 senza restare su una release precedente. Poi verifica i log e lo stato del server, perché aggiornare oggi non dimostra che un sistema raggiungibile durante gli attacchi non sia stato toccato nei giorni scorsi.