← voltar
CVE-2026-82078criticalsob ataqueCWE-470

PaperCut MF/NG: Unsafe Dynamic Class Loading in Database Connector

78Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.4epss 0.9%
da publicação à arma
Publicada no NVD28 de ago.
CISA KEV28 de ago.
probabilidade de exploração
0.9%top 42% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-09-14

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

O PaperCut MF/NG permite que atacantes executem código malicioso no servidor manipulando as configurações de driver de banco de dados, pois o aplicativo não valida quais drivers ele carrega. Isso dá controle total do servidor se o atacante conseguir mudar a configuração.

Detalhe técnico

A vulnerabilidade existe no carregamento dinâmico inseguro de classes na conexão de banco de dados do PaperCut, que instancia classes de driver baseado em parâmetros configuráveis sem validação contra lista de permissão (CWE-470). Um atacante com acesso à configuração pode especificar classes Java arbitrárias presentes no classpath, alcançando execução de código remoto sob o contexto de segurança do servidor PaperCut.

Resumo gerado e traduzido por IA a partir da descrição oficial.
An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and PaperCut NG. The application instantiates database driver classes based on configurable driver names without validating against an allowlist of approved drivers. If an attacker can manipulate system configuration parameters, this enables the execution of arbitrary Java bytecode residing on the application classpath under the security context of the PaperCut server process.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.