CVE-2026-82078
A PaperCut MF/NG nem biztonságos dinamikus osztálybetöltése tetszőleges kódfuttatást tehet lehetővé (CVE-2026-82078)
A PaperCut MF/NG adatbázis-kapcsolati segédprogramjaiban nem biztonságos dinamikus osztálybetöltési hiba található. Magas jogosultságú támadók, akik képesek módosítani a konfigurációt, tetszőleges Java bytecode-ot futtathatnak. A CISA KEV és az SSVC aktív kihasználást jelez; javított verziók érhetők el. Telepítse a frissítést haladéktalanul.
Mi történt
A PaperCut MF/NG adatbázis-kapcsolati segédprogramjaiban nem biztonságos dinamikus osztálybetöltési gyengeség található. Az alkalmazás a konfigurálható illesztőprogram-nevek alapján példányosítja az adatbázis-illesztőosztályokat anélkül, hogy azokat egy engedélyezett listával összevetné. Ha a támadó képes módosítani a rendszerkonfigurációs paramétereket, a PaperCut-kiszolgáló folyamatának biztonsági környezetében tetszőleges, az alkalmazás classpath-ján már megtalálható Java bytecode-ot futtathat.
A CVSS 4.0 vektor alapján ez 9,4 (kritikus): hálózati támadási vektor, alacsony támadási komplexitás és felhasználói beavatkozás nélküli működés jellemzi, viszont magas jogosultsági szintet igényel. A CISA KEV 2026. augusztus 31-én vette fel a CVE-2026-82078 azonosítót, a CISA SSVC pedig aktív kihasználást jelez; a CISA KEV is tartalmazza. A CVE-rekord nem említ nyilvános exploit-közzétételt.
Kit érint
Az érintett kiadások: a PaperCut MF/NG 24.1.10 előtti verziói, a 25.0.0-tól a 25.0.13 előtti verziókig, valamint a 26.0.0-tól a 26.0.5 előtti verziókig. Ez magában foglalja a régebbi telepítéseket, a 25.0.0-tól a 25.0.13 előtti verziók közötti tartományt és a 26.0.0-tól a 26.0.5 előtti verziók közötti tartományt. A hiba az adatbázis-kapcsolati segédprogramokban található, ezért minden érintett PaperCut-kiszolgálót a vizsgálat körébe tartozónak kell tekinteni, különös figyelmet fordítva a hálózaton keresztül elérhető hosztokra, illetve azokra, ahol a rendszerkonfiguráció módosítható.
Mit kell most tenni
- Ellenőrizze, hogy az alábbi érintett kiadások valamelyikét futtatja-e: 24.1.10 előtti; 25.0.0-tól 25.0.13 előtti; vagy 26.0.0-tól 26.0.5 előtti verzió.
- Frissítsen a megfelelő javított kiadásra: PaperCut MF/NG 24.1.10, PaperCut MF/NG 25.0.13 vagy PaperCut MF/NG 26.0.5. A CVE-rekord szerint ezek a kiadások tartalmazzák a javítást.
- Ha nem tud azonnal frissíteni, korlátozza a PaperCut-kiszolgáló hálózati hozzáférését a megbízható rendszergazdákra, és vizsgálja felül a rendszerkonfiguráció módosításait. A CISA KEV 2026. szeptember 14-ét jelöli meg a szükséges intézkedés határidejeként.
- A CISA KEV előírt intézkedése emellett arra is utasít, hogy a kockázatcsökkentő intézkedéseket a gyártó utasításai szerint alkalmazzák, biztosítsák a CISA BOD 26-04 és a CISA Forensics Triage Requirements követelményeinek való megfelelést, a felhőszolgáltatásokra vonatkozó BOD 26-04 iránymutatásokat kövessék, vagy – ha nem állnak rendelkezésre kockázatcsökkentő intézkedések – hagyják abba a termék használatát. A CVE-rekord nem tartalmaz külön gyártói kerülő megoldást.
Hogyan észlelhető
A CVE-rekord és a CISA KEV bejegyzés nem tartalmaz a gyártó által közzétett kompromittálódásjelzőket vagy naplóaláírásokat. Mivel a CISA KEV és a CISA SSVC aktív kihasználást jelez, az azonnal nem javítható érintett kiszolgálót kezelje nagyobb kockázatúként. Ellenőrizze az adatbázis-konfigurációt, hogy nem szerepelnek-e benne váratlan vagy nem jóváhagyott illesztőprogram-osztálynevek. Korlátozza és figyelje a kiszolgáló hálózati hozzáférését a javított verzió telepítéséig.
A javításon túl
Mivel a CISA KEV és a CISA SSVC aktív kihasználást jelez, az észlelésnek és a reagálásnak nem szabad megvárnia a következő javítási ciklust; a Menedzselt kiberbiztonsági felügyelet (MDR) az érintett kiszolgálókon a kompromittálódást követő tevékenységet is képes figyelni. A PaperCut MF/NG harmadik féltől származó szoftver, amelynél a biztonsági javítások üteme határozza meg a kitettség időtartamát; az Ellátási lánc védelem és harmadik féltől eredő kockázatok ezért segíthet abban, hogy az ehhez hasonló termékeket nyilvántartsa, és ne a KEV-bejegyzés legyen az első figyelmeztetés, amelyet kap.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| PaperCut MF/NG | – < 24.1.10 25.0.0 – < 25.0.13 26.0.0 – < 26.0.5 | 24.1.10 25.0.13 26.0.5 |