CVE-2026-82078: Vulnerabilidade com Exploração Ativa no PaperCut

CVE-2026-82078: Vulnerabilidade com Exploração Ativa no PaperCut
⚠️

ALERTA CISA KEV — Exploração Ativa Confirmada

Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.

A CVE-2026-82078 representa uma das mais críticas ameaças à infraestrutura de impressão corporativa identificadas em 2026. Trata-se de uma vulnerabilidade de reflexão insegura (unsafe reflection) no PaperCut NG/MF, classificada com severidade HIGH e já incorporada ao catálogo KEV (Known Exploited Vulnerabilities) da CISA. A exploração ativa dessa vulnerabilidade foi confirmada em ambientes reais, o que significa que organizações sem o patch correto estão sob risco imediato e concreto. O cenário é agravado pelo fato de que a CVE-2026-82078 pode ser encadeada com a CVE-2026-81578, uma falha de autenticação ausente que também está em exploração ativa, formando uma cadeia de ataque que permite a um invasor remoto não autenticado alcançar execução arbitrária de bytecode Java sob o contexto de segurança do servidor PaperCut.

O padrão observado pelos pesquisadores e pelo nosso SOC é alarmantemente similar ao que ocorreu em 2023, quando o grupo de ransomware Cl0p explorou as CVE-2023-27350 e CVE-2023-27351 para comprometer milhares de servidores PaperCut em todo o mundo. Desta vez, porém, a combinação das duas novas CVEs elimina etapas intermediárias de autenticação, reduzindo drasticamente o tempo entre o reconhecimento inicial e o comprometimento total do servidor. Empresas que utilizam PaperCut NG ou MF como solução centralizada de gerenciamento de impressão estão expostas a roubo de credenciais, captura de documentos impressos, movimentação lateral na rede e potencial implantação de ransomware.

Para entender a gravidade: uma vulnerabilidade zero-day como esta representa uma janela zero de proteção para as organizações. Isso significa que, no momento em que a falha foi descoberta e explorada por atacantes, não existiam assinaturas de IDS/IPS, regras de firewall ou patches capazes de bloquear o ataque. As defesas tradicionais baseadas em assinatura são ineficazes contra exploits de zero-day, pois a amostra maliciosa ainda não foi catalogada. A única proteção efetiva é a correção imediata do software vulnerável, combinada com monitoramento comportamental e segregação de rede.

Neste artigo, analisamos em profundidade a CVE-2026-82078 e sua relação com a CVE-2026-81578, os mecanismos técnicos por trás da exploração, os produtos afetados, os impactos regulatórios e práticos para empresas, e um plano de ação imediato com verificação pós-patch. Na JRT Technology Solutions, temos acompanhado este incidente desde as primeiras horas, atualizando nossos clientes e aplicando as medidas de contenção necessárias em frotas corporativas monitoradas.

O que é a CVE-2026-82078 e por que a Exploração Ativa é Crítica

A CVE-2026-82078 é uma vulnerabilidade de reflexão insegura que reside no núcleo do PaperCut NG/MF. Em termos práticos, a aplicação utiliza mecanismos de reflexão Java para instanciar classes e invocar métodos com base em parâmetros fornecidos pelo usuário. O problema surge quando esses parâmetros não são devidamente validados ou restritos a uma lista de classes permitidas. Um invasor capaz de manipular esses parâmetros pode instruir a aplicação a carregar e executar classes arbitrárias que já estejam presentes no classpath do servidor, no contexto de segurança do processo Java do PaperCut — tipicamente rodando com privilégios elevados no servidor.

Campo Detalhe
CVE ID CVE-2026-82078
CVSS Score 8.8 — HIGH
Vetor de Ataque Network / Web
Produtos Afetados PaperCut NG/MF — versões 20.x a 22.1.5
Tipo de Vulnerabilidade CWE-470 — Unsafe Reflection (Reflexão Insegura)
Data de Publicação 02/09/2026
Patch Disponível Sim — versão 22.1.6 (build 64722) ou superior
Exploração Ativa ⚠️ SIM — CISA KEV confirmada

A classificação CWE-470 (Use of Externally-Controlled Input to Select Classes or Code) descreve exatamente o tipo de falha aqui presente: o software usa entradas controladas externamente para selecionar quais classes de código serão carregadas, sem validação adequada. Em um ambiente Java como o PaperCut, isso é particularmente perigoso porque o classpath do servidor de aplicação é extenso e inclui bibliotecas com poderosas capacidades de manipulação de arquivos, execução de comandos do sistema e acesso a banco de dados. Uma vez que o invasor consegue influenciar a seleção de classes, ele pode transformar a vulnerabilidade de reflexão em execução remota de código (RCE) completa.

A inclusão desta CVE no catálogo KEV da CISA não é procedimental — ela reflete a confirmação de que agentes maliciosos já desenvolveram e disseminaram exploits funcionais. O catálogo KEV é reservado a vulnerabilidades que representam risco real e atual para a infraestrutura de organizações no mundo inteiro. A orientação da CISA é explícita: organizações devem remediar esta falha dentro de um prazo curto, tipicamente estabelecido em diretrizes de resposta a incidentes de segurança (a CISA geralmente recomenda prazos de 7 a 14 dias para severidade alta, porém, quando há exploração ativa confirmada, a recomendação prática é corrigir em até 72 horas ou imediatamente, dependendo da exposição).

Análise Técnica Detalhada da Vulnerabilidade

Para compreender plenamente a CVE-2026-82078, é necessário entender o papel da reflexão em aplicações Java modernas e como o PaperCut a utiliza. Reflexão (reflection) é um mecanismo da linguagem Java que permite a uma aplicação inspecionar e modificar seu próprio comportamento em tempo de execução. Isso inclui carregar classes por nome, instanciar objetos e invocar métodos dinamicamente. É um recurso poderoso, amplamente utilizado em frameworks de injeção de dependência, serialização e sistemas de plugins.

No PaperCut NG/MF, a reflexão é empregada em componentes responsáveis por carregar drivers de impressão, integrar-se a diretórios (LDAP/AD) e processar tarefas de impressão. O problema crítico é que certos endpoints da aplicação aceitam parâmetros que determinam qual classe deve ser instanciada, sem uma lista de permissões estrita. Um atacante que consiga enviar uma requisição HTTP maliciosa a um desses endpoints pode especificar o nome de uma classe já presente no classpath do servidor — como classes de carregamento de arquivos, execução de comandos ou acesso a banco de dados — e induzir a aplicação a instanciá-la e invocar métodos com argumentos controlados.

A situação torna-se ainda mais grave quando consideramos a CVE-2026-81578, uma vulner

Sua empresa está protegida contra esta vulnerabilidade?

A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.



Verificar Agora

Avatar photo

Thiago Paes Rodrigues

Com mais de 22 anos de experiência em Tecnologia da Informação, este profissional construiu uma trajetória sólida como empresário, atuando de forma estratégica na implementação de soluções tecnológicas que otimizam processos e impulsionam resultados em diferentes setores.