PaperCut Software skickade ut en brådskande säkerhetsvarning den 27 augusti 2026. Mindre än en vecka senare stod det klart att larmet inte var teoretiskt. Två kedjade sårbarheter i skrivarhanteringsplattformen PaperCut NG och PaperCut MF låg bakom aktiva intrång hos kunder i USA och Europa. Den 31 augusti förde den amerikanska cybersäkerhetsmyndigheten CISA in båda buggarna, CVE-2026-81578 och CVE-2026-82078, i sin katalog över kända utnyttjade sårbarheter (Known Exploited Vulnerabilities, KEV). Federala amerikanska myndigheter har fram till den 14 september på sig att patcha. För de skolor, universitet, kommuner och företag som kör PaperCut i bakgrunden av sin utskriftsmiljö, även i Sverige och övriga Norden, går klockan redan.
Tidslinjen: från tyst bugg till global brandkårsutryckning
Enligt säkerhetsföretaget Rapid7 och PaperCuts egen bulletin gick händelseförloppet snabbt. Huntress noterade de första utnyttjandeförsöken redan den 26 augusti hos minst två kunder, innan PaperCut själva hade publicerat något. Dagen efter, den 27 augusti, bekräftade PaperCut aktivt utnyttjande i en akut säkerhetsbulletin. Den 28 augusti klockan 02:10 (AEST) släpptes en första nödpatch för version 25 och 26, och senare samma dag kom en patch för version 24. PaperCut betraktar alla versioner av NG och MF som potentiellt drabbade.
Patchen höll inte hela vägen. Säkerhetsforskare på WatchTowr hittade flera sätt att kringgå den första fixen, samt ytterligare en autentiseringsbrist utöver de två ursprungliga CVE-numren. Det tvingade fram en tredje nödpatch, som publicerades den 1 september klockan 18:22 (AEST) och som enligt PaperCut även löser regressioner kring SAML-inloggning och äldre Microsoft SQL Server-stöd. En fullständig underhållsversion, NG/MF 26.0.5, 25.0.13 och 24.1.10, är enligt PaperCuts statussida planerad till den 10 september klockan 14:00 (AEST). Så sent som den 9 september, samma dag som denna artikel skrivs, rapporterade PaperCut en andra våg av attacker mot servrar som fortfarande står öppna mot internet och inte har uppdaterats.
Två sårbarheter, en kedja: så fungerar CVE-2026-81578 och CVE-2026-82078
Den första bristen, CVE-2026-81578, klassas som CWE-306, missad autentisering för kritisk funktion, med CVSS 8,8. Den sitter i webbgränssnittet för administration i PaperCut NG/MF. Under vissa förutsättningar kan en obehörig angripare skicka ett fjärranrop mot administrativa funktioner som utlöser åtgärder på serversidan innan systemet hinner slutföra sin behörighetskontroll.
Den andra bristen, CVE-2026-82078, är allvarligare och klassas som CWE-470, användning av extern indata för att välja klasser eller kod, ibland kallad osäker reflektion. Den har CVSS 9,4 och sitter i databaskopplingen. Applikationen laddar drivrutinsklasser baserat på ett konfigurerbart namn utan att kontrollera det mot en godkänd lista. Kan en angripare styra den inställningen kan denne köra godtycklig Java-bytekod som redan ligger på serverns klassökväg, med samma rättigheter som själva PaperCut-processen. Kedjas de två bristerna ihop får angriparen fjärrkörning av kod utan att ha loggat in alls, det som brukar kallas pre-auth RCE. Rapid7 bekräftar att en modul för penetrationstestverktyget Metasploit redan finns för att verifiera exponering.
Sårbarhetsöversikt: CVE-2026-81578 och CVE-2026-82078
| Detalj | CVE-2026-81578 | CVE-2026-82078 |
|---|---|---|
| CVSS-poäng | 8,8 (Hög) | 9,4 (Kritisk) |
| Sårbarhetstyp (CWE) | CWE-306, saknad autentisering | CWE-470, osäker reflektion |
| Komponent | Webbaserat adminssnitt | Databaskoppling |
| Krav för utnyttjande | Ingen inloggning krävs | Kräver kontroll över konfiguration, ofta via första bristen |
| Effekt vid kedjning | Ändrar systeminställningar | Fjärrkörning av godtycklig kod |
| Publicerad av PaperCut | 27 augusti 2026 | 27 augusti 2026 |
| Tillagd i CISA KEV | 31 augusti 2026 | 31 augusti 2026 |
| Federal patchdeadline (USA) | 14 september 2026 | 14 september 2026 |
Källor: PaperCuts säkerhetsbulletin av den 27 augusti 2026, den amerikanska sårbarhetsdatabasen NVD samt Kanadas cybersäkerhetscenter.
KEV-listningen: vad CISA slog fast den 31 augusti
Att en sårbarhet hamnar i CISA:s KEV-katalog är ett tydligt praktiskt kvitto. Det betyder att myndigheten har sett bevis på faktiskt utnyttjande i verkligheten, inte bara ett teoretiskt hot. Enligt Kanadas nationella cybersäkerhetscenter, som utfärdade en egen rådgivning om samma två brister, lade CISA till både CVE-2026-81578 och CVE-2026-82078 i katalogen den 31 augusti 2026. Federala civila myndigheter i USA styrs av direktivet BOD 22-01 och måste åtgärda listade sårbarheter inom en satt frist, i det här fallet den 14 september. Direktivet gäller formellt bara amerikanska federala myndigheter, men i praktiken fungerar KEV-listan som en global prioriteringslista för alla organisationer som kör sårbar programvara, inklusive svenska myndigheter och kommuner som omfattas av NIS2-lagstiftningens krav på riskhantering.
Cirka 1 000 servrar står öppna mot internet
Övervakningsorganisationen ShadowServer Foundation, som kartlägger internetexponerad infrastruktur åt säkerhetsbranschen, räknar till över 1 000 PaperCut NG/MF-instanser som går att nå direkt från internet, enligt uppgifter återgivna av eBuilder Security. Majoriteten finns i Nordamerika och Europa. Siffran låter kanske inte enorm i sig, men den säger inget om hur många servrar som sitter bakom brandväggar och ändå är sårbara internt, eller hur många organisationer som delar en enda PaperCut-installation mellan flera enheter. PaperCut Application Server är en Java-tjänst som ofta har privilegierad åtkomst till katalogtjänster som Active Directory, Entra ID eller LDAP för att synka användarkonton. Utskriftshantering hamnar sällan högt på listan när IT-avdelningar prioriterar sin tillgångsinventering, vilket är precis det som gör tjänsten attraktiv för en angripare som vill in en bit i taget.
Två säkerhetsfirmor, två olika bilder av samma attack
Huntress och WatchTowr har följt attacken parallellt men beskriver den olika. Huntress observerade angrepp mot minst två av sina kunder med de tidigaste försöken den 26 augusti. Bolagets analytiker klassade det de såg som ren systemkartläggning, utan spår av sekundär skadkod, kommando-och-kontroll-trafik eller mekanismer för att ligga kvar i systemet efter en omstart.
WatchTowr målar upp något mer avancerat. Bolagets forskare beskriver nyttolaster som ligger i minnet och är låsta så att bara den ursprungliga angriparen kan komma åt den komprometterade servern, samt verktyg byggda för att ta sig från det externa nätverket till det interna. Det mönstret påminner om hur så kallade initial access brokers arbetar, aktörer som specialiserar sig på att sälja vidare tillgång till redan brutna nätverk snarare än att själva genomföra utpressningen. Ingen har hittills offentligt kopplats till kampanjen, till skillnad från utbrottet 2023.
Historien som upprepar sig: PaperCut och sommaren 2023
Det här är inte första gången PaperCut hamnar mitt i en utpressningsvåg. I april 2023 upptäcktes CVE-2023-27350, en sårbarhet med CVSS 9,8 som gav obehöriga fjärrkörning av kod utan inloggning. Enligt en gemensam rådgivning från CISA och FBI exploaterade en grupp som kallade sig Bl00dy bristen redan i mitten av april samma år, med fokus på skolor och universitet. Microsoft knöt senare samma sårbarhetspar till aktören Lace Tempest, som använde tillgången för att leverera utpressningstrojanen Clop. Andra analyser, bland annat från Trend Micro, spårade separat exploatering till LockBit. Två Iran-kopplade grupper, kända som Mango Sandstorm och Mint Sandstorm, sågs också utnyttja samma bugg i egna kampanjer, dock utan koppling till utpressning.
Mönstret från 2023 var alltså en spridd exploateringsvåg som drog in flera separata grupper, allt från rena utpressningsgäng till statsunderstödda aktörer, kort efter att sårbarheten blev känd. Frågan säkerhetsbranschen nu ställer sig är om 2026 års kedja följer samma bana.
PaperCut-incidenter i jämförelse: 2023 mot 2026
| Aspekt | 2023 (CVE-2023-27350) | 2026 (CVE-2026-81578 / -82078) |
|---|---|---|
| Högsta CVSS-poäng | 9,8 | 9,4 |
| Typ av brist | Autentiseringskringgång, fjärrkörning | Kedjad autentiseringsbrist och osäker reflektion |
| Tid från upptäckt till aktivt missbruk | Från mitten av april 2023, enligt FBI | Från 26 augusti 2026, enligt Huntress |
| Grupper offentligt kopplade | Bl00dy, Clop (Lace Tempest), LockBit, Mango/Mint Sandstorm | Ingen bekräftad koppling ännu (per 9 september 2026) |
| Primära mål | Skolor och universitet i USA | Skolor, universitet och företag i USA och Europa |
| Antal nödpatchar innan stabil lösning | 1 huvudpatch | 3 nödpatchar innan planerad underhållsversion |
Källor: CISA och FBI:s gemensamma rådgivning AA23-131A, Microsofts hotanalys från 2023, Trend Micros incidentrapport samt PaperCuts egen statussida för 2026-händelsen.
Norden i skottlinjen: universitet och delad IT i riskzonen
PaperCut säljer sig som en plattform för utskriftshantering med global räckvidd. Enligt uppgifter återgivna av BleepingComputer används mjukvaran av mer än 100 miljoner enskilda användare fördelat på över 70 000 organisationer, från femmannakontor till hela skoldistrikt och multinationella koncerner. Den typen av spridning gör att en sårbarhet i kärnkomponenten träffar väldigt olika sorters organisationer samtidigt, och den nordiska offentliga sektorn är ingen isolerad ö.
Lunds universitet som exempel på ett typiskt nordiskt upplägg
eBuilder Security pekar på Lunds universitets egna IT-sidor, som beskriver PaperCut som systemet bakom campusomfattande utskrift för studenter, anställda och besökare på biblioteket, kopplat till universitetets LUCAT-identitetskonton. Det finns inget som tyder på att Lund har drabbats av den pågående kampanjen, och uppgiften kommer uteslutande från universitetets egen dokumentation. Den fungerar ändå som en bra illustration av hur en typisk nordisk installation ser ut: en enda Java-baserad applikationsserver, djupt kopplad till identitetskatalogen, som betjänar tiotusentals konton.
Varför skrivarservern är en underskattad väg in
Skrivarhantering hamnar sällan i en organisations hotmodell. Ändå kräver PaperCut Application Server ofta bred åtkomst för att synka användare, skriva ut kvitton kopplade till kårkort och logga volymer per avdelning. En angripare som tar sig in via skrivarservern får därför ofta en genväg rakt in i katalogtjänsten, snarare än att behöva forcera sig igenom lager på lager av nätverkssegmentering. Det är precis det mönstret som gjorde 2023 års incident så spridd, och det är samma svaghet som utnyttjas nu.
Tekniska spår: så upptäcker du om du redan är drabbad
PaperCut har publicerat en lista med tekniska indikatorer på intrång som uppdaterats löpande sedan den 27 augusti. Bland dem finns larm från intrångsdetektering eller EDR-verktyg kopplade till processen pc-app.exe, saknade eller trunkerade server.log-filer, samt specifika felmeddelanden i loggarna. Ett par exempel som PaperCut själva pekar ut:
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
DB URL: jdbc:derby:memory:pwn;create=true
Strängen med ordet “pwn” i den sista raden är ett konkret spår som IT-avdelningar kan söka efter direkt i sina loggfiler eller SIEM-system. PaperCut skriver i sin bulletin att fler indikatorer har lagts till efter hand som utredningen fortskrider, inklusive tecken på att angripare installerar fjärråtkomstverktyg på komprometterade servrar. Hittar en organisation någon av dessa spår rekommenderas att behandla incidenten som ett fullständigt nätverksintrång, inte som ett isolerat problem med skrivartjänsten.
Konkurrensläget: hur ser säkerheten ut hos andra system för skrivarhantering?
PaperCut är långt ifrån ensamma på marknaden för utskriftshantering. Canon uniFLOW, Kyocera Net Manager, Y Soft SafeQ och Ricoh Smart Integration konkurrerar om samma kunder inom skola, offentlig sektor och företag. Gemensamt för flera av dessa system är att de historiskt byggts som lokala Windows- eller Linux-tjänster med samma grundproblem som PaperCut NG/MF: en central server med privilegierad åtkomst till katalogtjänster, ofta placerad utan särskild uppmärksamhet i nätverket.
PaperCut har själva svarat på det trycket med PaperCut Hive, en molnbaserad variant av plattformen. Notera att de två sårbarheterna i den här artikeln, CVE-2026-81578 och CVE-2026-82078, sitter i den lokala Application Server-komponenten i NG och MF, inte i molntjänsten Hive. Det ger PaperCut ett naturligt säljargument mot sina egna kunder just nu, samtidigt som det sätter fingret på en bredare rörelse i branschen: leverantörer av utskriftshantering flyttar successivt bort från lokalt installerade applikationsservrar mot hanterade molntjänster, delvis just för att slippa den här typen av återkommande sårbarhetskedjor i äldre kodbaser.
Marknadspåverkan: vad krisen kostar PaperCut och branschen
För PaperCut som bolag handlar det här om förtroende, inte bara om kod. En upprepning av 2023 års mönster, där flera fristående utpressningsgrupper och statsaktörer utnyttjade samma svaghet inom loppet av veckor, skulle cementera bilden av produkten som ett återkommande riskobjekt i kundernas säkerhetsgranskningar. Tre nödpatchar innan en stabil lösning är på plats sätter också press på bolagets rykte för kodkvalitet, även om snabb respons från säkerhetsteamet delvis väger upp det intrycket.
För svenska och nordiska organisationer som omfattas av NIS2-lagstiftningen tillkommer en administrativ dimension. Drabbas en väsentlig eller viktig entitet av ett intrång som går att koppla till dessa sårbarheter utlöses krav på tidig varning till tillsynsmyndighet inom 24 timmar och en fördjupad rapport inom 72 timmar. Eftersom PaperCut används brett inom kommunal förvaltning, skola och sjukvårdsnära verksamhet i Norden, kan även ett fåtal bekräftade intrång utlösa ett större antal formella incidentrapporter än vad den faktiska tekniska skadan i sig motiverar.
Så skyddar du din organisation just nu
Omedelbara åtgärder, första 48 timmarna
- Uppdatera varje PaperCut NG/MF Application Server som kör version 24, 25 eller 26 till nödpatch 3, även servrar som redan fått den första patchen.
- Ta bort direkt internetåtkomst till Application Server och begränsa den till betrodda IP-adresser, oavsett om patchen är installerad eller ej.
- Kör PaperCuts uppdaterade indikatorer på intrång mot loggarna, både före och efter patchning.
- Sök specifikt efter fjärråtkomstverktyg som ingen i organisationen medvetet har installerat.
Åtgärder de kommande veckorna
- Om servern var internetexponerad och opatchad någon gång efter den 26 augusti, öppna en formell incident och behandla den som ett nätverksintrång snarare än ett skrivarproblem.
- Granska vilka katalogkonton, exempelvis i Active Directory eller Entra ID, som PaperCut-servern synkroniserar med, och leta efter avvikande inloggningar från de kontona.
- Planera uppgraderingen till den kommande underhållsversionen (NG/MF 26.0.5, 25.0.13 eller 24.1.10), som väntas den 10 september enligt PaperCuts statussida.
- Använd tillfället till att flytta PaperCut Application Server längre in i nätverket och isolera den från direkt internetåtkomst permanent, inte bara under krisen.
Vad händer härnäst: fem förutsägelser
- Fler grupper knyts offentligt till kampanjen inom några veckor, i linje med hur 2023 års utbrott till slut kopplades till fyra separata aktörer.
- Ytterligare kringgåenden eller relaterade CVE-nummer upptäcks innan den planerade underhållsversionen den 10 september hinner stabilisera läget helt.
- Nordiska motsvarigheter till CISA, som CERT-SE och Finlands NCSC-FI, publicerar egna varningar riktade mot skolor och kommuner som kör PaperCut.
- Efterfrågan på molnbaserade alternativ som PaperCut Hive ökar mätbart under hösten, driven av just den här händelsen.
- Minst en svensk eller nordisk offentlig organisation bekräftar ett intrång kopplat till kedjan innan årets slut, med tanke på hur utbrett systemet är inom kommunal förvaltning.
Vanliga frågor om PaperCut-sårbarheterna
Vad är CVE-2026-82078?
Det är en sårbarhet med CVSS-poäng 9,4 i databaskopplingen i PaperCut NG och MF. Den låter en angripare som kan styra vissa konfigurationsparametrar ladda in och köra godtycklig Java-kod med samma rättigheter som PaperCut-processen själv.
Vad är CVE-2026-81578?
Det är en autentiseringsbrist med CVSS-poäng 8,8 i det webbaserade adminssnittet. Den gör att obehöriga fjärranrop kan utlösa administrativa åtgärder innan systemet har hunnit slutföra sin behörighetskontroll.
Påverkar sårbarheterna PaperCut Hive?
Nej. Enligt PaperCuts egen bulletin sitter bristerna i den lokalt installerade Application Server-komponenten i NG och MF. Molntjänsten Hive bygger på en annan arkitektur och pekas inte ut som drabbad i advisoryn.
Hur vet jag om min PaperCut-server redan är komprometterad?
Kontrollera server.log efter de felmeddelanden som listas i den här artikeln, leta efter saknade eller trunkerade loggfiler, och håll utkik efter larm från intrångsdetektering kopplade till processen pc-app.exe. PaperCut uppdaterar löpande sin fullständiga lista med indikatorer på intrång i den officiella säkerhetsbulletinen.
Måste svenska organisationer följa CISA:s deadline den 14 september?
Nej, direktivet BOD 22-01 gäller formellt bara amerikanska federala myndigheter. I praktiken fungerar dock KEV-listningen som en stark rekommendation för alla organisationer, och svenska entiteter som omfattas av NIS2 bör behandla en aktivt utnyttjad kritisk sårbarhet med minst samma brådska, oavsett formellt jurisdiktionskrav.
Räcker det att installera nödpatch 3, eller måste jag vänta på underhållsversionen?
Enligt PaperCut ska du inte vänta. Är servern nåbar från internet eller ett annat opålitligt nätverk och nödpatch 3 inte redan är installerad bör den läggas in omedelbart. Den planerade underhållsversionen innehåller samma säkerhetsfixar plus ytterligare härdning och kan installeras när det passar organisationen bättre.
Vilka grupper ligger bakom attackerna 2026?
Ingen har offentligt kopplats till kampanjen per den 9 september 2026. Det skiljer sig från 2023 års incident, där Bl00dy, Clop, LockBit samt de Iran-kopplade grupperna Mango Sandstorm och Mint Sandstorm till slut knöts till exploateringen av den dåvarande sårbarheten.
Hur många organisationer använder PaperCut globalt?
Enligt uppgifter återgivna av BleepingComputer används plattformen av mer än 100 miljoner enskilda användare fördelat på över 70 000 organisationer världen över, allt från små kontor till hela skoldistrikt och multinationella företag.




