PaperCut: due zero-day sfruttate, doppio fix d'emergenza
Schwachstellen

Illustration mit KI erzeugt

PaperCut: Zwei ausgenutzte Zero-Days, doppelter Notfall-Fix

PaperCut veröffentlicht Notfall-Fixes für zwei Zero-Day-Schwachstellen CVE-2026-81578 und CVE-2026-82078 in Druckmanagement-Software. Angriffe erfordern sofortige Patches.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Ein Bulletin und zwei Patches in 48 Stunden

Am 27. August hat PaperCut Software einen Sicherheitshinweis zu zwei Zero-Day-Schwachstellen in den Druckmanagement-Lösungen PaperCut NG und PaperCut MF veröffentlicht. Am nächsten Tag, dem 28. August, folgten zwei separate Notfall-Fixes. Der erste deckte die Versionen 25 und 26 ab. Der zweite, später am selben Tag veröffentlicht, fügte eine zusätzliche Härtung hinzu und wurde auch auf Version 24 ausgeweitet. PaperCut hat außerdem Indicators of Compromise (IoCs) bereitgestellt.

Ursprünglich ging man davon aus, dass die Angreifer nur eine Schwachstelle ausgenutzt hatten. Analysen von Huntress und WatchTowr haben inzwischen klargestellt, dass es sich um zwei getrennte Zero-Days handelt, die als CVE-2026-81578 und CVE-2026-82078 identifiziert wurden.

Zwei kombinierte Schwachstellen: Authentifizierungsumgehung und Laden von Klassen

CVE-2026-81578 ist ein Problem unsachgemäßer Zugriffskontrolle und wird als hoch eingestuft. Laut NVD-Beschreibung können im Web-Management-Interface von PaperCut MF und NG nicht authentifizierte Remote-Anfragen an administrative Funktionen Backend-Aktionen auslösen, bevor die Zugriffskontrollen abgeschlossen sind. Unter bestimmten Bedingungen kann ein Angreifer dadurch bestimmte Systemkonfigurationen ändern.

CVE-2026-82078 ist schwerwiegender: kritisch. Sie betrifft das unsichere dynamische Laden von Klassen in den Datenbank-Verbindungsdienstprogrammen. Die Anwendung instanziiert Datenbank-Treiberklassen anhand konfigurierbarer Namen, ohne diese gegen eine Allowlist genehmigter Treiber zu validieren. Wenn ein Angreifer die Konfigurationsparameter manipulieren kann – was durch die Authentifizierungsumgehung ermöglicht wird –, kann er beliebigen Java-Bytecode im Kontext des PaperCut-Serverprozesses ausführen.

Die Angriffskette ist klar: Zuerst wird die Authentifizierungsumgehung ausgenutzt, um die Konfiguration zu verändern, dann wird das dynamische Laden genutzt, um Code auf dem Server auszuführen.

Beobachtete Angriffe: Systemerkundung, keine sekundäre Nutzlast

Huntress hat Angriffe gegen mindestens zwei Kunden beobachtet. Die ersten Ausnutzungsversuche stammen vom 26. August, einen Tag vor dem offiziellen Bulletin. Die erkannte Aktivität konzentrierte sich auf die Systemerkundung. Es wurden keine sekundäre Malware, kein Command-and-Control-Traffic, keine zusätzliche Persistenz und keine Post-Exploitation-Aktivitäten durch den abgerufenen Payload festgestellt.

WatchTowr meldete, mehrere Patch-Umgehungen und eine weitere Schwachstelle zur Authentifizierungsumgehung identifiziert zu haben: Dies führte zur Veröffentlichung des zweiten Notfall-Patches. Attribution und Motive der Angreifer bleiben unbekannt.

Rund tausend Instanzen im Internet exponiert

Laut der ShadowServer Foundation sind derzeit etwa 1.000 PaperCut-Instanzen aus dem Internet erreichbar, die meisten davon in Nordamerika und Europa. Auch wenn die bisher beobachtete Aktivität auf Reconnaissance beschränkt war, ermöglicht die Kombination der beiden Schwachstellen eine vollständige Kompromittierung des Servers, Datenexfiltration, laterale Bewegung oder die Verbreitung von Ransomware. Die Kampagne könnte sich schnell weiterentwickeln.

Was zu tun ist: Patches, Härtung und Indikatoren

PaperCut empfiehlt dringend, die Notfall-Fixes anzuwenden. Der erste deckt die Versionen 25 und 26 ab; der zweite fügt Härtung hinzu und erstreckt sich auf Version 24. Eine offizielle Release, die beide CVEs behebt, war zum Zeitpunkt der Veröffentlichung noch in Arbeit. Das Advisory des Herstellers wird laufend aktualisiert.

Organisationen sollten das offizielle Advisory beobachten, die von PaperCut veröffentlichten IoCs zur Erkennung möglicher Kompromittierungen nutzen und die Internet-Exposition von PaperCut NG/MF-Instanzen einschränken, insbesondere wenn diese nicht aktualisierbar sind. Die CISA hat die beiden neuen CVEs noch nicht in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen.

Präzedenzfälle im KEV: drei Schwachstellen, zwei für Ransomware genutzt

Der KEV-Katalog enthält bereits drei Einträge für PaperCut, von denen keiner den neuen Schwachstellen entspricht. Zwei der drei sind dafür bekannt, in Ransomware-Kampagnen eingesetzt worden zu sein.

CVE-2023-27350 (CVSS 9.8) wurde am 21. April 2023 in den KEV aufgenommen, mit einer Frist zur Behebung für US-Bundesbehörden bis zum 12. Mai 2023. Sie ermöglicht Authentifizierungsumgehung und Codeausführung im Systemkontext.

CVE-2023-27351 (CVSS 7.5) wurde am 20. April 2026 in den KEV aufgenommen, mit Frist bis zum 4. Mai 2026. Auch dies ist eine Schwachstelle unsachgemäßer Authentifizierung und wurde in Ransomware-Kampagnen ausgenutzt.

CVE-2023-2533 (CVSS 8.4) ist eine CSRF-Schwachstelle, die am 28. Juli 2025 mit Frist bis zum 18. August 2025 in den KEV aufgenommen wurde. Sie wird nicht mit Ransomware-Kampagnen in Verbindung gebracht.

Für alle drei empfiehlt die CISA, die Minderungsmaßnahmen gemäß den Anweisungen des Herstellers anzuwenden, der BOD 22-01-Anleitung für Cloud-Dienste zu folgen oder das Produkt außer Betrieb zu nehmen, wenn keine Minderungsmaßnahmen verfügbar sind. Für CVE-2023-27350 besteht die erforderliche Maßnahme darin, Updates gemäß Herstellerangaben anzuwenden.

Diese Präzedenzfälle zeigen, dass PaperCut-Lösungen ein wiederkehrendes Ziel für Angreifer sind, einschließlich Ransomware-Gruppen. Das neue Zero-Day-Paar bestätigt das Risiko.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenPaperCutZero-DaySchwachstellenCVE-2026-81578CVE-2026-82078Notfall-PatchDruckmanagementIT-Sicherheit
Zurück zur Startseite