CVE-2026-82078
PaperCut MF/NG: Небезопасная динамическая загрузка классов в коннекторе базы данных
- Опубликовано
- 28 авг. 2026 г.
- Обновлено
- 1 сент. 2026 г.
- Назначение CNA
- PaperCut
- Наблюдены доказательства
- 29 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 88,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Уязвимость небезопасной динамической загрузки классов существует в утилитах подключения к базе данных PaperCut MF и PaperCut NG. Приложение создаёт экземпляры классов драйверов базы данных на основе настраиваемых имён драйверов без проверки по списку разрешённых драйверов. Если злоумышленник может манипулировать параметрами конфигурации системы, это позволяет выполнять произвольный Java-байткод, находящийся в classpath приложения, в контексте безопасности процесса сервера PaperCut.
Источники
1- PaperCut-CVE-2026-81578-82078Эксплойт
Инструмент для исследования безопасности PaperCut CVE-2026-81578 и CVE-2026-82078
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.