Il 27 agosto 2026 PaperCut Software ha pubblicato un avviso di sicurezza urgente: il suo software di gestione della stampa è sotto attacco attivo, con incidenti confermati presso clienti reali. Nelle ore successive il quadro si è chiarito, e non è rassicurante. Non si tratta di una singola falla, ma di due vulnerabilità concatenate che portano dall'assenza totale di credenziali all'esecuzione di codice arbitrario sul server.

Il caso è emerso dal basso: è stato il team di sicurezza di un cliente universitario, insieme ai propri consulenti di digital forensics e incident response, a fornire al vendor le informazioni che hanno permesso di riprodurre il difetto. Un dettaglio che vale la pena tenere a mente, perché racconta molto di come funzionano oggi le divulgazioni.

I fatti verificati

  • CVE-2026-81578: controllo degli accessi improprio nell'interfaccia web di gestione di PaperCut NG e MF. Permette a un attaccante remoto non autenticato di modificare alcune configurazioni di sistema.
  • CVE-2026-82078: caricamento dinamico di classi non sicuro nelle utility di connessione al database. Permette l'esecuzione di bytecode Java arbitrario.
  • Concatenamento: nelle versioni non aggiornate una richiesta costruita ad arte può riferirsi a una pagina che viene resa nella risposta e, contemporaneamente, a un'altra pagina che possiede il componente o l'azione effettivamente eseguita. Il controllo di autorizzazione si fida della pagina resa e non verifica i permessi richiesti dal componente sottostante. Da qui si arriva a riconfigurare il server, ad abilitare endpoint sensibili e infine a eseguire codice.
  • Versioni colpite: tutte le versioni di PaperCut NG e PaperCut MF.
  • Sfruttamento attivo: confermato dal vendor. Huntress ha osservato sfruttamento limitato in due ambienti clienti, con attività post-exploitation costituita da comandi codificati in base64 che decodificati risultavano whoami e ver, cioè ricognizione di utente e sistema operativo.
  • Catena riprodotta: Huntress ha ricostruito una presa di controllo della configurazione in pre-autenticazione e una catena RCE completa contro un'installazione standard di PaperCut NG 25.0.11.75758, con un processo osservabile lanciato come SYSTEM sotto il processo pc-app.exe dell'Application Server.
  • Patch: patch d'emergenza per le versioni 25 e 26, seguita da un Emergency Patch Release 2 con hardening aggiuntivo. Il vendor raccomanda di installare la Release 2 anche a chi ha già applicato la prima patch.

Cosa significa per le aziende italiane, le scuole e la PA

PaperCut è uno di quei prodotti che quasi nessuno mette nell'elenco dei sistemi critici e che invece si trova ovunque. In Italia è diffuso in università e istituti scolastici, comuni, aziende sanitarie, studi professionali e centri stampa aziendali, dove gestisce quote di stampa, addebito per centro di costo, autenticazione con badge e stampa "follow-me" sulle multifunzione.

Il problema è la posizione architetturale dell'Application Server, che è il cervello dell'installazione e normalmente esiste in un solo esemplare per organizzazione. Da consulente, il pattern che vedo ripetersi è questo: per far funzionare la stampa da remoto, dalle sedi distaccate o dai dispositivi personali degli studenti, l'interfaccia web dell'Application Server viene pubblicata su Internet. Poi ci si dimentica che è pubblicata. È un server Windows, spesso membro del dominio, con un servizio che gira come SYSTEM, credenziali di connessione a un database e — nelle installazioni MF — connettività verso decine di multifunzione sulla rete di gestione. Non è un server di stampa: è una testa di ponte verso la rete interna.

C'è poi un secondo aspetto, meno tecnico e più delicato. Un server di print management vede i metadati di ciò che viene stampato: nome utente, nome del documento, numero di pagine, orario, dispositivo. In un'azienda sanitaria o in uno studio legale quei metadati sono già di per sé informazioni sensibili, e in molte configurazioni il sistema conserva anche copie temporanee dei job di stampa. Una compromissione qui non è solo un problema di disponibilità.

Il precedente storico dovrebbe bastare a chiudere la discussione sulla priorità. Nel 2023 due falle di PaperCut, CVE-2023-27350 e CVE-2023-27351, furono sfruttate su larga scala da affiliati delle operazioni ransomware Clop e LockBit. Non fu un attacco mirato a PaperCut: fu PaperCut usato come porta d'ingresso. Non c'è ragione per cui questa volta debba andare diversamente, ed è ragionevole aspettarsi che lo sfruttamento oggi limitato si allarghi rapidamente man mano che i dettagli tecnici circolano.

Il contesto normativo

Università, aziende sanitarie, enti locali e molti fornitori di servizi digitali rientrano nel perimetro NIS2 come soggetti essenziali o importanti. Un incidente che comprometta un server di dominio con esecuzione di codice come SYSTEM ha ottime probabilità di configurarsi come incidente significativo, con obbligo di notifica preliminare al CSIRT Italia entro 24 ore dalla conoscenza del fatto e notifica completa entro 72 ore.

Sul fronte protezione dati, se dalla compromissione deriva accesso a dati personali scattano gli obblighi dell'articolo 33 del GDPR: notifica al Garante entro 72 ore, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà degli interessati. Nel caso di dati relativi alla salute o di dati giudiziari, la valutazione di rischio elevato — e quindi la comunicazione agli interessati ex articolo 34 — va considerata seriamente, non liquidata.

Un punto che in sede di audit fa la differenza: la documentazione. Il vendor ha pubblicato l'avviso il 27 agosto e ha rilasciato una seconda patch entro le 24 ore successive. La finestra decisionale è tracciabile giorno per giorno, e chi non riesce a mostrare quando ha valutato l'avviso e cosa ha deciso si trova in una posizione difficile.

Cosa fare subito

  • Individuare l'Application Server, non i client. È il componente che espone l'interfaccia web di amministrazione ed è quello vulnerabile.
  • Applicare l'Emergency Patch Release 2, anche se è già stata installata la prima patch d'emergenza: contiene hardening aggiuntivo.
  • Rimuovere l'esposizione su Internet. Se l'interfaccia web è raggiungibile da indirizzi non fidati, limitarla immediatamente con regole di firewall o controlli di accesso di rete a soli indirizzi interni o a una VPN. Questa è la mitigazione da applicare per prima, anche prima della patch, perché richiede minuti e non una finestra di manutenzione.
  • Cercare indicatori di compromissione: attività post-exploitation sospetta originata dal processo pc-app.exe; file server.log mancanti, troncati in modo anomalo o cancellati; presenza nel server.log delle stringhe ERROR No suitable driver found for jdbc:no:x oppure ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST.
  • Verificare l'assenza di processi figli anomali di pc-app.exe nelle telemetrie EDR, in particolare processi lanciati come SYSTEM che non hanno nulla a che vedere con la stampa.
  • Se ci sono segnali di compromissione, trattarlo come incidente completo: il servizio gira come SYSTEM, quindi vanno considerate compromesse le credenziali del service account, quelle di connessione al database e ogni credenziale memorizzata sul server. Rotazione, non solo patch.
  • Verificare la segmentazione verso la rete di gestione delle multifunzione: quelle stampanti hanno spesso credenziali amministrative deboli e sono un ottimo punto di persistenza.
  • Aggiornare l'inventario: se PaperCut non compariva nella lista degli asset esposti su Internet, il problema da correggere non è solo questa CVE.

La lezione operativa è la solita, ma qui è particolarmente netta: la superficie d'attacco reale di un'organizzazione non coincide quasi mai con l'elenco dei sistemi che l'organizzazione considera critici. Un server di gestione stampa esposto su Internet, con privilegi SYSTEM e visibilità sulla rete interna, è un obiettivo di prima scelta proprio perché nessuno lo guarda.