Due vulnerabilità zero-day in PaperCut NG e PaperCut MF, il software di gestione stampa usato da oltre 70.000 organizzazioni nel mondo, sono finite sotto sfruttamento attivo a fine agosto 2026. Le falle, tracciate come CVE-2026-81578 e CVE-2026-82078, permettono a un aggressore remoto e senza credenziali di prendere il controllo completo del server di stampa e, da lì, muoversi verso il resto della rete aziendale. Il caso ricorda da vicino quanto accaduto nel 2023 con CVE-2023-27350, quando gruppi ransomware come Cl0p e Bl00dy sfruttarono la stessa piattaforma per colpire scuole ed enti pubblici. Tre anni dopo, la storia si ripete, ma con un exploit pubblico che riduce drasticamente i tempi tra scoperta e attacco di massa.

Cosa sono CVE-2026-81578 e CVE-2026-82078

PaperCut ha pubblicato il primo avviso di sicurezza il 27 agosto 2026, seguito da una patch d’emergenza aggiuntiva il 31 agosto. Il bollettino descrive due difetti distinti che, combinati, formano una catena di attacco completa contro l’Application Server di PaperCut NG e MF, il componente centrale che gestisce code di stampa, autenticazione utenti e integrazione con Active Directory nelle reti aziendali.

La prima falla, CVE-2026-81578, è un bypass di autenticazione nell’interfaccia web di amministrazione. Il punteggio CVSS è 8,8 e permette a chiunque raggiunga il server sulla rete di modificare la configurazione senza inserire alcuna credenziale. La seconda, CVE-2026-82078, riguarda un caricamento dinamico di classi Java non sicuro nei moduli di connessione al database, con CVSS 9,4. Da sola consentirebbe già l’esecuzione di codice, ma diventa devastante se preceduta dal bypass di autenticazione: l’attaccante riscrive prima la configurazione del server, poi innesca l’esecuzione di codice Java arbitrario, ottenendo il controllo completo della macchina senza mai autenticarsi.

I ricercatori di Rapid7, che hanno analizzato la catena di exploit, la definiscono un caso da manuale di come due bug “minori” presi singolarmente diventino critici se incatenati. Il fatto che serva un solo pacchetto di richieste HTTP verso un servizio spesso esposto direttamente su Internet rende l’attacco alla portata anche di gruppi criminali poco sofisticati, non solo di attori statali o ransomware evoluti.

La cronologia dello sfruttamento attivo

Le prime attività di scansione e sfruttamento contro host PaperCut esposti sono state osservate intorno al 26 agosto 2026, un giorno prima della pubblicazione ufficiale del bollettino del vendor. Questo dettaglio è rilevante: significa che gli aggressori conoscevano la vulnerabilità, o l’avevano scoperta autonomamente, prima ancora che PaperCut rendesse pubblico l’avviso, un pattern comune nelle vulnerabilità zero-day davvero sfruttate “in the wild” prima della disclosure coordinata.

Il 31 agosto 2026 l’agenzia statunitense per la cybersicurezza ha aggiunto entrambe le CVE al proprio catalogo delle vulnerabilità sfruttate attivamente, imponendo alle agenzie federali una scadenza di remediation fissata al 14 settembre 2026, cioè dieci giorni da oggi. Un margine di manovra molto stretto che riflette la gravità percepita del rischio. Nello stesso periodo, team di risposta agli incidenti come Huntress hanno confermato intrusioni reali su clienti monitorati, con la creazione di web shell sui server compromessi come primo passo per garantirsi persistenza nella rete.

A pochi giorni dalla disclosure è comparso online anche un modulo Metasploit per automatizzare l’attacco. Da quel momento la soglia tecnica per sfruttare le due CVE si è azzerata: basta puntare lo strumento contro un indirizzo IP e attendere. È lo stesso meccanismo che nel 2023 trasformò CVE-2023-27350 da vulnerabilità di nicchia a vettore di ingresso preferito per campagne ransomware su larga scala.

Il precedente del 2023: CVE-2023-27350

Per capire dove può portare questo episodio, vale la pena ripercorrere cosa successe tre anni fa. Nel 2023 PaperCut MF/NG fu colpita da CVE-2023-27350, un’altra vulnerabilità di esecuzione di codice remoto non autenticata nell’interfaccia di gestione web. CISA e FBI pubblicarono un avviso congiunto nel maggio 2023, segnalando che lo sfruttamento era iniziato a metà aprile e proseguiva senza sosta al momento della pubblicazione.

Quell’avviso collegava esplicitamente l’exploit a operatori ransomware come Cl0p e LockBit, oltre al gruppo Bl00dy, che prese di mira in particolare il settore dell’istruzione. Migliaia di organizzazioni furono costrette a un ciclo di patching d’emergenza, e i server PaperCut esposti su Internet divennero rapidamente un vettore di accesso iniziale prediletto dai criminali informatici. La somiglianza con l’episodio di agosto 2026 è impressionante: stesso tipo di interfaccia di gestione raggiungibile da remoto, stessa categoria di utenti finali (scuole, università, enti pubblici) e stessa rapidità nel passaggio da disclosure a exploit pubblico.

La differenza principale, secondo le analisi di settore riprese da SecurityWeek e The Hacker News, sta nella velocità. Nel 2023 servirono alcune settimane prima che l’exploitation diventasse sistematica. Nel 2026 il ciclo si è compresso a pochi giorni, complice la disponibilità quasi immediata di un modulo Metasploit pubblico e una comunità di attaccanti più abituata a monitorare i bollettini di sicurezza dei vendor di stampa aziendale.

Chi rischia di più: istruzione, pubblica amministrazione, PMI

PaperCut NG/MF è utilizzato da più di 70.000 organizzazioni a livello globale, con una concentrazione particolarmente alta in tre settori: istruzione, pubblica amministrazione e servizi di stampa gestita per conto terzi. Nelle scuole e nelle università il software gestisce quote di stampa, autenticazione degli studenti e integrazione con le stampanti multifunzione condivise, spesso su reti che espongono il server di gestione direttamente su Internet per permettere il print da remoto o da campus satellite.

Le agenzie di cybersicurezza nazionali, incluso il centro cyber canadese, hanno segnalato esplicitamente l’uso diffuso di PaperCut nel settore pubblico, sollecitando un patching immediato dopo l’inserimento delle due CVE nei rispettivi cataloghi di vulnerabilità note. Anche se non esistono ancora conteggi ufficiali per singolo paese europeo, gli avvisi diffusi da provider di sicurezza gestita nel continente indicano un’esposizione concentrata su università, amministrazioni comunali e piccole realtà di stampa conto terzi, esattamente lo stesso profilo di rischio osservato nel 2023.

Per l’Italia non esistono al momento cifre specifiche pubblicate, ma l’adozione di PaperCut in atenei e amministrazioni locali italiane segue lo stesso schema riscontrato nel resto d’Europa: server centralizzati, cicli di patch spesso rallentati dalla burocrazia interna e budget IT limitati nel comparto scolastico. È lo scenario ideale per una replica, su scala ridotta ma non trascurabile, di quanto già visto nel 2023.

Tabella comparativa: PaperCut 2023 vs 2026

CaratteristicaCVE-2023-27350 (2023)CVE-2026-81578 / 82078 (2026)
Tipo di fallaRCE non autenticata via interfaccia webBypass autenticazione + caricamento classi non sicuro (RCE)
CVSS9,88,8 e 9,4
Advisory ufficialeCISA/FBI, maggio 2023Bollettino PaperCut 27/8/2026, KEV 31/8/2026
Gruppi collegati allo sfruttamentoCl0p, LockBit, Bl00dyNon ancora attribuito a un gruppo specifico
Settori più colpitiIstruzione, sanità, PAIstruzione, PA, print service provider
Tempo disclosure-exploit pubblicoAlcune settimanePochi giorni (modulo Metasploit rapido)
Scadenza remediation KEV (agenzie USA)Variabile per organizzazione14 settembre 2026

Cosa dice PaperCut e cosa raccomandano i ricercatori

Nel suo bollettino del 27 agosto, PaperCut ha confermato lo sfruttamento attivo delle due vulnerabilità e ha pubblicato tre release di patch d’emergenza, distribuite sui rami di versione 24, 25 e 26. Il vendor invita chi non può aggiornare immediatamente a isolare il server dalla rete pubblica, limitarne l’accesso a indirizzi IP fidati e monitorare i log per segni di compromissione.

Gli analisti di Rapid7 descrivono la catena come composta da un bypass di autenticazione (CVE-2026-81578) che apre la strada al caricamento dinamico e non controllato di classi Java (CVE-2026-82078), un dettaglio tecnico che spiega perché il punteggio della seconda falla, presa isolatamente, sia già molto alto. I team di incident response che seguono i clienti colpiti descrivono un pattern ricorrente: l’attaccante raggiunge il server via rete, riscrive la configurazione senza autenticarsi, quindi deposita una web shell per garantirsi accesso persistente prima di muoversi lateralmente verso file server, sistemi di identità e backup.

Le raccomandazioni operative convergono su cinque punti: aggiornamento immediato alla patch d’emergenza corrispondente alla propria versione maggiore, rimozione dell’esposizione diretta a Internet dei server non ancora aggiornati, irrigidimento degli account amministrativi e delle integrazioni LDAP/SSO, attivazione della caccia agli indicatori di compromissione (modifiche di configurazione sospette, classi Java anomale, connessioni in uscita verso host sconosciuti) e, infine, mappatura completa di tutte le istanze PaperCut nell’organizzazione, comprese quelle di test o nei siti periferici spesso dimenticate durante gli audit.

Impatto sul mercato e sulla reputazione del vendor

Non esistono ancora dati finanziari pubblici legati direttamente a questo episodio, dato che PaperCut è un’azienda a capitale privato con sede in Australia. L’impatto più immediato è di natura reputazionale: è la seconda volta in tre anni che il software finisce al centro di una campagna di sfruttamento su larga scala, un precedente che difficilmente passerà inosservato nei processi di procurement di enti pubblici e aziende regolamentate, dove la storia delle CVE di un fornitore pesa sempre di più nelle valutazioni di rischio.

Gli osservatori di settore prevedono un duplice effetto collaterale. Da un lato, i concorrenti nel mercato della gestione stampa aziendale e le soluzioni cloud “zero-trust” potrebbero beneficiare di una spinta alla diversificazione dei fornitori, specialmente da parte di organizzazioni che vogliono ridurre la dipendenza da un’unica piattaforma con precedenti di sicurezza problematici. Dall’altro, il mercato dei servizi di sicurezza gestita (MSSP) e della risposta agli incidenti registra già un aumento della domanda: dopo la comparsa dell’exploit pubblico, molte organizzazioni si sono rivolte a fornitori esterni per verificare se i propri server PaperCut fossero già stati compromessi prima ancora di applicare la patch.

Confronto con altre vulnerabilità recenti in software di gestione documentale

Il caso PaperCut si inserisce in un filone più ampio di vulnerabilità critiche scoperte negli ultimi anni in piattaforme che gestiscono stampa, archiviazione e collaborazione documentale. Rispetto ad altre falle in connettori per multifunzione o server di stampa emerse nel biennio 2025-2026, che spesso richiedono accesso alla rete locale o credenziali valide, la combinazione CVE-2026-81578/82078 si distingue per essere sfruttabile pre-autenticazione e da remoto, contro server che nella pratica sono spesso raggiungibili direttamente da Internet.

Questo la rende paragonabile, per gravità e velocità di sfruttamento, a episodi recenti come lo zero-day su Ivanti EPMM o la falla critica in Citrix NetScaler, altri casi in cui un’interfaccia di gestione esposta ha aperto la strada a compromissioni su larga scala in ambienti europei. Sono tutti sistemi di collaborazione aziendale che siedono in punti “ad alta fiducia” della rete: server che integrano identità, storage e accesso agli utenti finali. Quando uno di questi nodi cade, l’attaccante non ottiene solo un server compromesso ma spesso un trampolino verso l’intera infrastruttura IT, incluse directory aziendali e sistemi di backup.

Tabella: passi di remediation e priorità

AzionePrioritàTempistica consigliata
Applicare la patch d’emergenza (v24/25/26)CriticaImmediata
Rimuovere l’esposizione diretta a InternetCriticaEntro 24 ore se la patch non è ancora applicabile
Verificare log e indicatori di compromissioneAltaEntro 48 ore
Irrigidire account admin e integrazioni LDAP/SSOAltaEntro 72 ore
Mappare tutte le istanze PaperCut (incluse quelle di test)MediaEntro una settimana
Segmentare i server di stampa dai sistemi coreMediaEntro due settimane

Perché i server di stampa restano un punto cieco della sicurezza aziendale

Uno degli aspetti più interessanti di questo episodio, tornato identico rispetto al 2023, è quanto i server di stampa vengano trattati come infrastruttura “periferica” nei programmi di gestione delle vulnerabilità. Molte organizzazioni concentrano gli sforzi di patching su sistemi considerati critici in senso tradizionale, come i domain controller o i server applicativi che ospitano dati sensibili, lasciando i server di stampa in una zona grigia con controlli meno rigorosi e cicli di aggiornamento più lenti.

Il problema è che un server come PaperCut è quasi sempre integrato con Active Directory per l’autenticazione degli utenti, il che lo trasforma in un bersaglio ideale: compromettendolo, un attaccante non ottiene solo il controllo di una stampante ma un punto di osservazione privilegiato sulle credenziali e sulla topologia della rete interna. È lo stesso meccanismo che ha reso i controller di dominio e i gateway VPN bersagli prediletti negli ultimi due anni, applicato però a un sistema che raramente finisce nelle prime dieci righe di un piano di disaster recovery.

Le previsioni per il quarto trimestre 2026

Sulla base del precedente del 2023 e delle caratteristiche tecniche di questa nuova coppia di CVE, si possono delineare cinque scenari plausibili per i prossimi mesi.

  • Adozione da parte di gruppi ransomware: la combinazione di RCE pre-autenticazione, base installata enorme e modulo Metasploit pubblico rende quasi certo che le due CVE entrino nei playbook di accesso iniziale di più gruppi ransomware entro l’autunno 2026, replicando lo schema Cl0p/LockBit/Bl00dy del 2023.
  • Concentrazione degli attacchi su scuole e piccoli enti pubblici: gli stessi fattori che resero l’istruzione il bersaglio principale nel 2023 (workflow di stampa centralizzati, risorse IT limitate, server esposti per il print da remoto) restano validi oggi, e le prime ondate di attacco tenderanno a colpire ancora questi ambienti.
  • Uso dei server PaperCut come trampolino per movimenti laterali: gli incident responder si aspettano che i server compromessi vengano usati per rubare credenziali ed esfiltrare dati prima ancora di innescare un ransomware, allungando la finestra di permanenza dell’attaccante nella rete.
  • Maggiore attenzione normativa ai software di terze parti: l’inserimento ripetuto nel catalogo delle vulnerabilità sfruttate spingerà auditor e regolatori a trattare piattaforme come PaperCut alla stregua di infrastruttura critica, con richieste di SLA di patch più stringenti nei contratti di fornitura.
  • Revisione dell’architettura di sicurezza da parte di PaperCut: dopo un secondo incidente di questa portata in tre anni, è ragionevole attendersi investimenti del vendor su controlli più rigorosi sul caricamento dinamico del codice, allowlist più severe e programmi di bug bounty più strutturati per recuperare fiducia presso i clienti enterprise.

Il ruolo del catalogo KEV e la pressione sui tempi di patch

L’inserimento delle due CVE nel catalogo delle vulnerabilità sfruttate attivamente il 31 agosto 2026 non è un dettaglio burocratico. Per le agenzie federali statunitensi significa una scadenza vincolante di remediation, ma l’effetto pratico va oltre i confini USA: molte organizzazioni europee, incluse quelle italiane, usano lo stesso catalogo come riferimento informale per definire le proprie priorità di patch, anche in assenza di un obbligo normativo diretto. Con la direttiva NIS2 ormai operativa in gran parte dell’Unione Europea, gli enti che rientrano nel suo perimetro hanno un incentivo aggiuntivo a trattare una vulnerabilità KEV come una scadenza da rispettare, non come un suggerimento. Un pattern analogo si è visto con altre segnalazioni CISA rilevanti per il settore pubblico europeo, come quella riguardante N-able N-central.

Questo crea una dinamica interessante: un bollettino pensato per il governo federale americano finisce per orientare, di fatto, le priorità di sicurezza informatica di scuole e comuni europei che magari non hanno mai sentito parlare di quel catalogo fino a quando un fornitore di sicurezza gestita non lo cita in un report di rischio.

Cosa possono fare oggi i responsabili IT italiani

Per i responsabili IT di scuole, atenei e amministrazioni locali italiane che usano PaperCut, il primo passo pratico è verificare in fretta quale versione è in esecuzione e se il server di gestione è raggiungibile da Internet senza restrizioni. Se la risposta alla seconda domanda è sì, la priorità non è discutere se applicare la patch ma farlo nella stessa giornata, o quantomeno bloccare temporaneamente l’accesso esterno finché l’aggiornamento non è completato.

Vale la pena ricordare che, secondo l’esperienza del 2023, gli attacchi contro PaperCut non si limitano quasi mai al singolo server: una volta dentro, gli aggressori cercano credenziali riutilizzabili altrove nella rete. Un controllo dei log delle ultime due settimane, anche per chi ha già applicato la patch, resta un passo prudente per escludere una compromissione avvenuta prima dell’aggiornamento.

Domande frequenti

Cosa sono esattamente CVE-2026-81578 e CVE-2026-82078?
Sono due vulnerabilità in PaperCut NG e MF: la prima è un bypass di autenticazione nell’interfaccia web (CVSS 8,8), la seconda è un caricamento dinamico di classi Java non sicuro (CVSS 9,4). Combinate permettono l’esecuzione di codice remoto senza autenticazione.

Le vulnerabilità sono già sfruttate attivamente?
Sì. Le prime scansioni e i primi tentativi di sfruttamento risalgono al 26 agosto 2026, un giorno prima del bollettino ufficiale del vendor. Le due CVE sono state inserite nel catalogo delle vulnerabilità sfruttate attivamente il 31 agosto 2026.

Quali versioni di PaperCut sono coinvolte?
Le patch d’emergenza coprono i rami di versione 24, 25 e 26. Tutte le versioni precedenti alle release correttive pubblicate il 27 e il 31 agosto 2026 sono considerate a rischio.

Quali settori sono più esposti?
Istruzione (scuole, università), pubblica amministrazione e fornitori di servizi di stampa gestita per conto terzi, per la stessa ragione che li rese bersagli privilegiati durante l’incidente del 2023: server di gestione spesso esposti su Internet e cicli di patch più lenti.

Come si collega questo episodio a CVE-2023-27350?
È lo stesso prodotto, colpito tre anni dopo da un’altra falla di esecuzione di codice remoto non autenticata nell’interfaccia di gestione. Nel 2023 lo sfruttamento fu collegato a Cl0p, LockBit e Bl00dy; nel 2026 non è ancora emersa un’attribuzione a un gruppo specifico, ma la disponibilità di un modulo Metasploit ha accelerato la diffusione degli attacchi rispetto al precedente.

Cosa deve fare subito un’organizzazione che usa PaperCut?
Applicare la patch d’emergenza corrispondente alla propria versione, isolare il server dalla rete pubblica se l’aggiornamento non è immediato, controllare i log per segni di compromissione e irrigidire gli account amministrativi collegati.

Esiste un rischio specifico per l’Italia?
Non ci sono ancora cifre pubbliche per singolo paese, ma l’adozione di PaperCut in atenei ed enti locali italiani segue lo stesso schema europeo, il che implica un profilo di rischio comparabile a quello di altri stati membri con server non aggiornati.

Cosa succede se non si applica la patch entro la scadenza KEV?
Per le agenzie federali statunitensi la scadenza del 14 settembre 2026 comporta obblighi di remediation stringenti. Per le organizzazioni europee non è un obbligo diretto, ma molte lo usano come riferimento di fatto per definire le priorità di patch, anche alla luce degli obblighi imposti dalla direttiva NIS2.