Tra fine agosto e i primi giorni di settembre 2026 un gruppo di attaccanti non identificato ha sfruttato attivamente due vulnerabilità critiche del software di gestione stampa PaperCut NG e PaperCut MF per rubare credenziali da scuole e università in Europa e Stati Uniti. A ricostruire la campagna è stato il team Arctic Wolf, che il 4 settembre ha pubblicato un report dettagliato sulle tecniche usate, dalla creazione di account amministrativi non autorizzati al furto di credenziali.
Il caso riguarda direttamente anche l’Italia: il CSIRT Italia, struttura operativa dell’Agenzia per la Cybersicurezza Nazionale (ACN), ha pubblicato il 31 agosto l’alert AL04/260831/CSIRT-ITA, con impatto sistemico classificato “critico” (punteggio 78,71) e invito a tutte le organizzazioni che usano PaperCut ad aggiornare subito i propri sistemi.
Cosa sono le vulnerabilità e perché sono così pericolose
PaperCut NG e PaperCut MF sono tra i software di gestione e controllo dei costi di stampa più diffusi al mondo, usati anche da molte scuole, università ed enti pubblici per amministrare l’accesso alle stampanti di rete. Le due falle individuate, censite come CVE-2026-81578 (CVSS 8.8) e CVE-2026-82078 (CVSS 9.4), riguardano un bypass dell’autenticazione nell’interfaccia web di gestione e un caricamento dinamico non sicuro di classi Java nella connessione al database. Concatenate, le due vulnerabilità permettono a un attaccante non autenticato di eseguire codice da remoto (RCE) su un server esposto a internet: il livello di compromissione più grave possibile.
Gli attacchi osservati e la risposta del produttore
Secondo quanto ricostruito da Arctic Wolf e ripreso da Security Affairs, gli attaccanti hanno preso di mira soprattutto l’istruzione — da scuole primarie e secondarie a grandi università — creando account amministrativi con nomi come “Administrator17” e distribuendo strumenti di credential harvesting e payload Meterpreter Java. Il 31 agosto anche la statunitense CISA ha inserito entrambe le CVE nel proprio catalogo delle vulnerabilità sfruttate attivamente. PaperCut ha rilasciato una prima patch d’emergenza il 28 agosto, rivelatasi incompleta: i ricercatori di watchTowr e Huntress hanno trovato ulteriori percorsi di attacco sui sistemi aggiornati solo in parte, costringendo il produttore a pubblicare, il 1° settembre, una terza patch cumulativa per le versioni 24, 25 e 26.
Perché riguarda anche la PA italiana e la NIS2
Anche quando un attacco non colpisce direttamente un’organizzazione italiana, l’alert del CSIRT Italia impone un adeguamento immediato a chiunque usi il software nel nostro Paese, scuole comprese. Come sottolinea ICT Security Magazine, un server di stampa collegato alla directory aziendale va trattato come sistema critico anche ai fini della NIS2, la direttiva europea che impone a enti pubblici, istituti scolastici di determinate dimensioni e gestori di servizi essenziali obblighi di gestione del rischio, aggiornamento tempestivo e notifica degli incidenti.
Cosa fare in pratica
Chi utilizza PaperCut NG o PaperCut MF deve verificare la versione installata e aggiornare subito alla Emergency Patch Release 3, l’unica che risolve completamente la catena di vulnerabilità: sono vulnerabili tutte le versioni precedenti alla 24.1.9, alla 25.0.12 e alla 26.0.4 Emergency Patch Release 2. Dove l’aggiornamento immediato non fosse possibile, l’indicazione degli esperti è limitare l’esposizione a internet del server e monitorare eventuali account amministrativi non riconosciuti.
Checklist operativa per dirigenti scolastici e funzionari PA
- Verificare se l’istituto o l’ente utilizza PaperCut NG/MF
- Controllare la versione installata e confrontarla con quelle vulnerabili nell’alert ACN
- Aggiornare senza ritardo alla Emergency Patch Release 3 o successiva
- Se l’aggiornamento non è immediato, limitare l’esposizione a internet del server
- Controllare i log per account amministrativi sospetti creati di recente
- Documentare l’intervento ai fini della tracciabilità richiesta dalla NIS2, dove applicabile
- In caso di sospetta compromissione, coinvolgere tempestivamente il CSIRT Italia
