Ugrás a tartalomra

CVE-2026-82078

A PaperCut MF/NG nem biztonságos dinamikus osztálybetöltése tetszőleges kódfuttatást tehet lehetővé (CVE-2026-82078)

Kritikus 9.4 KEV Közzétéve · Frissítve

A PaperCut MF/NG adatbázis-kapcsolati segédprogramjaiban nem biztonságos dinamikus osztálybetöltési hiba található. Magas jogosultságú támadók, akik képesek módosítani a konfigurációt, tetszőleges Java bytecode-ot futtathatnak. A CISA KEV és az SSVC aktív kihasználást jelez; javított verziók érhetők el. Telepítse a frissítést haladéktalanul.

Mi történt

A PaperCut MF/NG adatbázis-kapcsolati segédprogramjaiban nem biztonságos dinamikus osztálybetöltési gyengeség található. Az alkalmazás a konfigurálható illesztőprogram-nevek alapján példányosítja az adatbázis-illesztőosztályokat anélkül, hogy azokat egy engedélyezett listával összevetné. Ha a támadó képes módosítani a rendszerkonfigurációs paramétereket, a PaperCut-kiszolgáló folyamatának biztonsági környezetében tetszőleges, az alkalmazás classpath-ján már megtalálható Java bytecode-ot futtathat.

A CVSS 4.0 vektor alapján ez 9,4 (kritikus): hálózati támadási vektor, alacsony támadási komplexitás és felhasználói beavatkozás nélküli működés jellemzi, viszont magas jogosultsági szintet igényel. A CISA KEV 2026. augusztus 31-én vette fel a CVE-2026-82078 azonosítót, a CISA SSVC pedig aktív kihasználást jelez; a CISA KEV is tartalmazza. A CVE-rekord nem említ nyilvános exploit-közzétételt.

Kit érint

Az érintett kiadások: a PaperCut MF/NG 24.1.10 előtti verziói, a 25.0.0-tól a 25.0.13 előtti verziókig, valamint a 26.0.0-tól a 26.0.5 előtti verziókig. Ez magában foglalja a régebbi telepítéseket, a 25.0.0-tól a 25.0.13 előtti verziók közötti tartományt és a 26.0.0-tól a 26.0.5 előtti verziók közötti tartományt. A hiba az adatbázis-kapcsolati segédprogramokban található, ezért minden érintett PaperCut-kiszolgálót a vizsgálat körébe tartozónak kell tekinteni, különös figyelmet fordítva a hálózaton keresztül elérhető hosztokra, illetve azokra, ahol a rendszerkonfiguráció módosítható.

Mit kell most tenni

  1. Ellenőrizze, hogy az alábbi érintett kiadások valamelyikét futtatja-e: 24.1.10 előtti; 25.0.0-tól 25.0.13 előtti; vagy 26.0.0-tól 26.0.5 előtti verzió.
  2. Frissítsen a megfelelő javított kiadásra: PaperCut MF/NG 24.1.10, PaperCut MF/NG 25.0.13 vagy PaperCut MF/NG 26.0.5. A CVE-rekord szerint ezek a kiadások tartalmazzák a javítást.
  3. Ha nem tud azonnal frissíteni, korlátozza a PaperCut-kiszolgáló hálózati hozzáférését a megbízható rendszergazdákra, és vizsgálja felül a rendszerkonfiguráció módosításait. A CISA KEV 2026. szeptember 14-ét jelöli meg a szükséges intézkedés határidejeként.
  4. A CISA KEV előírt intézkedése emellett arra is utasít, hogy a kockázatcsökkentő intézkedéseket a gyártó utasításai szerint alkalmazzák, biztosítsák a CISA BOD 26-04 és a CISA Forensics Triage Requirements követelményeinek való megfelelést, a felhőszolgáltatásokra vonatkozó BOD 26-04 iránymutatásokat kövessék, vagy – ha nem állnak rendelkezésre kockázatcsökkentő intézkedések – hagyják abba a termék használatát. A CVE-rekord nem tartalmaz külön gyártói kerülő megoldást.

Hogyan észlelhető

A CVE-rekord és a CISA KEV bejegyzés nem tartalmaz a gyártó által közzétett kompromittálódásjelzőket vagy naplóaláírásokat. Mivel a CISA KEV és a CISA SSVC aktív kihasználást jelez, az azonnal nem javítható érintett kiszolgálót kezelje nagyobb kockázatúként. Ellenőrizze az adatbázis-konfigurációt, hogy nem szerepelnek-e benne váratlan vagy nem jóváhagyott illesztőprogram-osztálynevek. Korlátozza és figyelje a kiszolgáló hálózati hozzáférését a javított verzió telepítéséig.

A javításon túl

Mivel a CISA KEV és a CISA SSVC aktív kihasználást jelez, az észlelésnek és a reagálásnak nem szabad megvárnia a következő javítási ciklust; a Menedzselt kiberbiztonsági felügyelet (MDR) az érintett kiszolgálókon a kompromittálódást követő tevékenységet is képes figyelni. A PaperCut MF/NG harmadik féltől származó szoftver, amelynél a biztonsági javítások üteme határozza meg a kitettség időtartamát; az Ellátási lánc védelem és harmadik féltől eredő kockázatok ezért segíthet abban, hogy az ehhez hasonló termékeket nyilvántartsa, és ne a KEV-bejegyzés legyen az első figyelmeztetés, amelyet kap.

Érintett és javított verziók

TermékÉrintettJavítva
PaperCut MF/NG– < 24.1.10
25.0.0 – < 25.0.13
26.0.0 – < 26.0.5
24.1.10
25.0.13
26.0.5

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.