Server Log Analysis
Inspect [PaperCut-Dir]\server\logs\server.log for unauthenticated accesses:
User [null] invoked administrative service [direct/...].
PaperCut NG/MF Application Server (Web Management Interface) CVSS v3.1 rates CVE-2026-81578 at 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). The Hermes Threat Score elevates operational risk to 94 (CRITICAL) due to active in-the-wild exploitation in the AI-orchestrated PaperCut campaign and CISA KEV listing.
Enterprise print management and document tracking platform deployed widely across education and corporate networks.
“Directly confirmed by PaperCut Security Bulletin and active exploitation in KEV.”
Software platform affected by security vulnerabilities and agentic attack patterns.
“Confirmed security vulnerability in PaperCut MF/NG documented in Hermes dossier.”
| Parameter | Technical Specification | Threat Intelligence Context |
|---|---|---|
| CVE Identifier | CVE-2026-81578 | PaperCut Security Bulletin & CISA KEV Catalog |
| Affected Product | papercut:papercut_ng_mf | Print Management & Active Directory Integration Suite |
| Vulnerable Component | PaperCut Web Management Interface | Session Authentication Filter & Request Dispatcher |
| Weakness Class | CWE-306: Missing Authentication for Critical Function | Access Control Failure / Authentication Bypass |
| CVSS v3.1 Score | 8.8 (HIGH / Hermes Score 94) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Fixed Versions | 24.1.10, 25.0.13, 26.0.5 | Emergency Patch Release 3 |
| MITRE ATT&CK | T1190 - Exploit Public-Facing Application, T1078 - Valid Accounts | Initial Access / Defense Evasion |
| Chained Threat Intel | AI-Orchestrated PaperCut Campaign | Exploited in 440+ enterprise intrusions |
PaperCut utilizes an Apache Tapestry-based Java web servlet engine. Client requests are dispatched to page handlers via service URLs (e.g. /app?service=direct/...).
The security filter evaluated requests by inspecting the targeted page name. However, a logic flaw in URL path parsing and parameter extraction allowed incoming HTTP requests to manipulate internal session states:
// Vulnerable request filter logic in PaperCut Application Serverpublic void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) { HttpServletRequest req = (HttpServletRequest) request; String service = req.getParameter("service");
// VULNERABILITY (CVE-2026-81578): // Direct service requests bypassed the authentication requirement check // if the target component matched specific internal setup or diagnostic endpoints if (service != null && service.startsWith("direct/") && isExemptService(service)) { // Invokes backend configuration update before verifying active admin session! dispatchDirectService(req, response); return; }
// Standard session validation if (!isAuthenticated(req.getSession())) { redirectToLogin(response); return; } chain.doFilter(request, response);}By crafting direct service invocations, an unauthenticated attacker could overwrite persistent system properties, including database connection parameters and custom class handlers.
/app?service=direct/1/Home/$DirectLink with crafted parameters, updating the internal database driver configuration.NT AUTHORITY\SYSTEM, the attacker extracts credentials to execute noPac (CVE-2021-42278 / CVE-2021-42287) or pass-the-hash to domain controllers.Server Log Analysis
Inspect [PaperCut-Dir]\server\logs\server.log for unauthenticated accesses:
User [null] invoked administrative service [direct/...].
Process & File Artifacts
Check for test files in ...\server\custom\web\pcp_*.txt created during initial probe validation.
24.1.10, 25.0.13, or 26.0.5.