CVE-2026-82078
PaperCut MF/NG: Carregamento Dinâmico de Classes Inseguro no Conector de Banco de Dados
- Publicado
- 28 de ago. de 2026
- Atualizado
- 1 de set. de 2026
- Atribuindo CNA
- PaperCut
- Evidência observada
- 29 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 88,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Existe uma vulnerabilidade de carregamento dinâmico de classes inseguro nos utilitários de conexão de banco de dados do PaperCut MF e do PaperCut NG. O aplicativo instancia classes de driver de banco de dados com base em nomes de driver configuráveis, sem validar contra uma lista de permissões de drivers aprovados. Se um atacante puder manipular os parâmetros de configuração do sistema, isso permite a execução de bytecode Java arbitrário residente no classpath do aplicativo sob o contexto de segurança do processo do servidor PaperCut.
Fontes
1Ferramenta de pesquisa de segurança para PaperCut CVE-2026-81578 & CVE-2026-82078
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.