PaperCut kwetsbaar: patch nu en bescherm je netwerk
Security6 min leestijd

PaperCut kwetsbaar: patch nu en bescherm je netwerk

Door Thomas Schepers

Het is dinsdagochtend. Iemand van de administratie stuurt een printjob naar de gedeelde printer. Ondertussen, ergens op het internet, heeft een aanvaller al toegang tot jullie PaperCut-server. Geen wachtwoord nodig. Geen phishingmail vooraf. Gewoon een kwetsbaarheid die nog niet gepatcht is. Dit is geen hypothetisch scenario. Dit gebeurt nu.

Herken je dat gevoel van 'wij zijn toch niet interessant voor hackers'? Bij Ratho horen we dat regelmatig. Maar aanvallen op printmanagementsoftware zoals PaperCut zijn juist zo gevaarlijk omdat niemand ze verwacht. En omdat ze zo breed ingezet zijn, bij het MKB én in het onderwijs.

Wat is er precies aan de hand?

Op 28 augustus 2026 bevestigde PaperCut dat er twee kritieke kwetsbaarheden actief worden misbruikt in PaperCut MF en PaperCut NG. De lekken zijn geregistreerd als CVE-2026-82078 en CVE-2026-81578. Het NCSC heeft een officiële melding uitgebracht (NCSC-2026-0334) met classificatie Medium/Hoog.

Wat deze situatie zo ernstig maakt: een aanvaller heeft geen inloggegevens nodig. De kwetsbaarheden kunnen ongeauthenticeerd worden misbruikt, wat betekent dat iedereen met internettoegang tot jullie PaperCut-server potentieel de volledige omgeving kan overnemen en willekeurige code kan uitvoeren. Denk aan ransomware, datadiefstal of een springplank naar de rest van je netwerk.

PaperCut heeft dezelfde dag een noodpatch uitgebracht. Maar als die patch nog niet geïnstalleerd is, loop je risico. Elke dag uitstel telt.

Waarom het MKB en onderwijs extra kwetsbaar zijn

PaperCut MF en NG zijn enorm populair in het Nederlandse MKB en in scholen. De software is betaalbaar, werkt goed en maakt printbeheer voor kleinere organisaties heel toegankelijk. Maar diezelfde populariteit maakt het een aantrekkelijk doelwit. Alle versies zijn getroffen. Er is geen versie die automatisch beschermd is.

In het MKB en onderwijs zie je bovendien een specifiek risico: PaperCut-servers worden regelmatig direct aan het internet gekoppeld, zodat mensen ook op afstand kunnen printen. Handig voor de organisatie, maar gevaarlijk als er een actief misbruikte kwetsbaarheid in de software zit. Juist die configuratie maakt de aanvalsdrempel laag en de potentiële schade groot.

Voor een school betekent een succesvolle aanval mogelijk toegang tot leerlingdossiers, persoonsgegevens van medewerkers en de bredere schoolinfrastructuur. Voor een MKB-bedrijf kan het gaan om financiële data, klantgegevens of bedrijfsgevoelige documenten die via de printer zijn verstuurd. De AVG maakt dit niet alleen een IT-probleem, maar ook een compliance-vraagstuk.

Een klant van ons: van kwetsbaar naar veilig in één ochtend

Een klant van ons, een middelgrote school in de regio Brabant, gebruikte PaperCut al jaren zonder noemenswaardige problemen. Printbeheer werkte prima, leerlingen konden afdrukken met hun schoolpas, en de leerkrachten waren tevreden. Toen we hen belden na het uitkomen van dit beveiligingsbericht, bleek hun PaperCut-server direct bereikbaar via het internet. Ze wisten het niet eens.

We hebben dezelfde ochtend de externe toegang geblokkeerd, de noodpatch geïnstalleerd en de configuratie doorgelicht. In totaal een paar uur werk. De ICT-coördinator van de school zei achteraf: 'We dachten dat dit soort dingen voor grote bedrijven waren. Niet voor ons.' Dat is precies het denkpatroon waar aanvallers op rekenen.

Wat moet je nu doen? Concrete stappen.

We raden aan de volgende acties in deze volgorde te nemen:

  • Stap 1 (direct): Blokkeer externe internettoegang tot je PaperCut-server. Dit is de meest urgente maatregel als de patch nog niet geïnstalleerd is. Zorg dat de server alleen bereikbaar is vanuit je eigen netwerk.

  • Stap 2 (vandaag nog): Installeer de noodpatch via de officiële PaperCut-website. Dit geldt voor zowel PaperCut MF als PaperCut NG, ongeacht de versie die je gebruikt.

  • Stap 3 (deze week): Controleer de logs van je PaperCut-server op afwijkend gedrag. Zijn er ongebruikelijke inlogpogingen of onbekende activiteiten zichtbaar? Dan is er mogelijk al iets misgegaan.

  • Stap 4 (structureel): Herzie hoe je PaperCut bereikbaar maakt voor remote gebruikers. Een VPN-oplossing is veiliger dan directe internettoegang.

Mens, Proces, Techniek: waarom patchen alleen niet genoeg is

Bij Ratho kijken we naar beveiliging vanuit drie invalshoeken: Mens, Proces en Techniek. Deze situatie raakt alle drie.

Techniek is hier de meest urgente laag: installeer de patch, blokkeer externe toegang, controleer de configuratie. Dat zijn concrete, uitvoerbare stappen.

Proces is de vraag die daarna komt: hoe kom je structureel eerder op de hoogte van dit soort kwetsbaarheden? Veel MKB-organisaties hebben geen patchbeleid. Ze updaten software als het uitkomt, niet als het moet. Dat is een procesrisico.

Mens is de diepste laag: wie in jouw organisatie weet dat PaperCut kwetsbaar is? Wie is verantwoordelijk voor de actie? In veel kleine organisaties is het antwoord 'niemand specifiek'. Dat is geen verwijt, maar wel een risico dat je kunt adresseren.

Een goede IT-partner zorgt ervoor dat je bij dit soort incidenten niet zelf hoeft uit te zoeken wat de impact is en wat je moet doen. Wij monitoren kwetsbaarheden, beoordelen de impact voor jouw specifieke omgeving en nemen actie, voordat jij er last van hebt.

Wat als je geen IT-beheerder in huis hebt?

Dan is dit het moment om te beoordelen of je IT-beveiliging goed geregeld is. Niet als verwijt, maar als eerlijk gesprek. Veel MKB-bedrijven en scholen in Brabant draaien prima met een externe IT-partner die proactief meekijkt. Dat betekent niet dat je de controle kwijtraakt, maar wel dat je niet zelf 's nachts de NCSC-meldingen hoeft bij te houden.

Ratho biedt IT-beheer op maat, van basisondersteuning tot volledige ontzorging inclusief security monitoring. We werken veel met scholen en MKB-bedrijven in de regio die precies in deze situatie zitten: goede intenties, maar te weinig capaciteit om alle risico's bij te houden. Ratho helpt je daarbij.

Veelgestelde vragen

Gebruik ik PaperCut MF of PaperCut NG? Hoe weet ik dat?

Log in op de beheerconsole van je printmanagementsoftware. Als je PaperCut gebruikt, zie je bovenaan welke versie en editie je draait. Weet je het niet zeker? Vraag het bij je IT-beheerder of leverancier. Beide edities, MF én NG, zijn getroffen door deze kwetsbaarheden.

Hoe weet ik of mijn PaperCut-server bereikbaar is via het internet?

Een eenvoudige test: probeer buiten je eigen netwerk (via 4G op je telefoon) de PaperCut-beheerconsole te bereiken via het externe IP-adres van je organisatie, poort 9191 of 9192. Als dat lukt, is je server direct bereikbaar. Dat is een risico dat je direct moet adresseren, ook al heb je al gepatcht.

Hoe weet ik of mijn systeem al gecompromitteerd is?

Bekijk de logs in de PaperCut-beheerconsole op ongebruikelijke activiteiten: onbekende accounts, grote hoeveelheden mislukte inlogpogingen of configuratiewijzigingen die jij niet hebt gemaakt. Zie je iets verdachts? Schakel dan direct professionele hulp in. Zet de server niet zomaar uit zonder begeleiding, want dan verlies je mogelijk waardevolle forensische informatie.

Moet ik dit melden bij de AVG als er iets is misgegaan?

Als er persoonsgegevens zijn gelekt of mogelijk zijn ingezien door een onbevoegde, dan ben je als organisatie verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens. Dit geldt ook voor scholen. Heb je twijfel of er sprake is van een datalek? Leg het voor aan je IT-partner of juridisch adviseur. Beter één keer te veel melden dan een boete riskeren.

Wil je weten waar jouw IT staat?

Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.