Una nuova vulnerabilità zero day sta colpendo PaperCut NG e PaperCut MF, due soluzioni molto diffuse per la gestione della stampa in ambito aziendale. Secondo l’avviso di sicurezza, l’attacco risulta in corso e interessa tutte le versioni del prodotto, con casi reali già confermati in ambienti di clienti.
Per ridurre il rischio immediato sono state rilasciate patch di emergenza per le versioni v25 e v26, mentre le analisi tecniche per chiarire la dinamica e l’impatto completo sono ancora in evoluzione.
Il punto più critico è che al momento non sono stati condivisi dettagli pubblici sulla falla, sulle tecniche di sfruttamento o sugli attori coinvolti. Questa mancanza di informazioni rende ancora più importante concentrarsi sulle misure di contenimento e sul rilevamento di possibili compromissioni. In particolare, le organizzazioni che espongono su internet il PaperCut Application Server devono intervenire subito limitando l’accesso alle interfacce web e ai servizi solo a indirizzi IP fidati, usando regole firewall, controlli di accesso di rete o strumenti equivalenti. La riduzione della superficie esposta è spesso la differenza tra un tentativo bloccato e un accesso riuscito.
Indicatori di compromissione da monitorare
- Alert di sicurezza: segnalazioni provenienti da sistemi di intrusion detection, endpoint security o network monitoring che coinvolgono il server applicativo PaperCut.
- Attività sospette post-exploit: eventi associati al processo pc-app.exe.
- Anomalie nei log: presenza di file server.log mancanti, troncati in modo inatteso o cancellati (possibile tentativo di copertura delle tracce).
- Messaggi specifici nei log:
- ERROR No suitable driver found for jdbc no x
- ERROR DatabaseUtils - Database error looking up cardID VALUES CAST
Questo nuovo allarme riporta l’attenzione sul fatto che PaperCut è già stato un bersaglio in passato, con vulnerabilità critiche sfruttate per distribuire ransomware in campagne mirate. Per questo, oltre all’applicazione delle patch disponibili, è consigliabile rafforzare il monitoraggio, verificare l’integrità dei log, controllare gli accessi recenti e rivedere le esposizioni internet del server.