PaperCut veröffentlicht zweiten Notfall-Patch für aktiv ausgenutzte Sicherheitslücken

PaperCut veröffentlicht zweiten Notfall-Patch für kritische Sicherheitslücken in NG und MF – Unternehmen sollten sofort handeln.

Der zweite Notfall-Patch von PaperCut schließt aktiv ausgenutzte Sicherheitslücken in den Editionen NG und MF.
Highlights
  • Die Schwachstellen CVE-2026-81578 und CVE-2026-82078 ermöglichen eine Authentifizierungsumgehung und Remote-Codeausführung.
  • PaperCut fordert alle Kunden auf, den Emergency Patch Release 2 umgehend zu installieren, auch nach dem ersten Patch.
  • Administratoren sollten nach verdächtigen Aktivitäten des Prozesses pc-app.exe und fehlenden server.log-Dateien suchen.

Der Druckermanagement-Spezialist PaperCut hat einen zweiten Notfall-Patch für aktiv ausgenutzte Sicherheitslücken in den Editionen NG und MF veröffentlicht. Grund dafür ist, dass externe Sicherheitsforscher mehrere Wege fanden, die ursprünglichen Korrekturen zu umgehen. Unternehmen, die PaperCut einsetzen, sollten die Aktualisierung umgehend einspielen, auch wenn sie bereits den ersten Patch installiert haben.

Zwei kritische Schwachstellen: CVE-2026-81578 und CVE-2026-82078

Die beiden Sicherheitslücken können von Angreifern kombiniert werden, um eine Authentifizierung zu umgehen und auf verwundbaren Servern Code auszuführen. PaperCut hat nun die CVE-Identifikatoren sowie technische Details veröffentlicht.

Authentifizierungsumgehung (CVE-2026-81578, CVSS 8.8)

Diese Schwachstelle mit hohem Schweregrad betrifft das Web-Management-Interface von PaperCut NG/MF. Unter bestimmten Bedingungen können nicht authentifizierte Remote-Anfragen administrative Funktionen auslösen, bevor die Zugriffsprüfungen vollständig abgeschlossen sind. Das ermöglicht es Angreifern, auf Funktionen zuzugreifen, die eigentlich geschützt sein sollten.

Unsicheres dynamisches Klassenladen (CVE-2026-82078, CVSS 9.4)

Die zweite als kritisch eingestufte Lücke (CVSS 9.4) existiert in den Datenbankverbindungsroutinen von PaperCut. Die Anwendung lädt Datenbanktreiberklassen basierend auf konfigurierbaren Treibernamen, ohne diese gegen eine erlaubte Whitelist zu validieren. Gelingt es einem Angreifer, die Systemkonfigurationsparameter zu manipulieren, kann er beliebigen Java-Bytecode ausführen, der sich auf dem Klassenpfad der PaperCut-Anwendung befindet – und das mit den Berechtigungen des PaperCut-Serverprozesses.

Die Sicherheitsfirma watchTowr, die während des Vorfalls mit PaperCut zusammengearbeitet hat, bestätigte, dass die Schwachstellen es nicht authentifizierten Angreifern erlauben, die Authentifizierung zu umgehen und vollständige Remote-Codeausführung auf betroffenen Instanzen zu erlangen.

Zweiter Notfall-Patch mit erweiterter Härtung

PaperCut veröffentlichte am Freitag den Emergency Patch Release 2. Diese aktualisierte Sicherheitskorrektur enthält zusätzliche Härtungsmaßnahmen, die in Zusammenarbeit mit dem internen Sicherheitsteam sowie den externen Forschern von Huntress und watchTowr entwickelt wurden. Das Unternehmen fordert alle Kunden dringend auf, Release 2 zu installieren – selbst wenn sie bereits den ersten Notfall-Patch eingespielt haben.

Der zweite Patch wurde notwendig, nachdem watchTowr mitteilte, dass seine Forscher die Schwachstellen vollständig reproduzieren, mehrere Patch-Umgehungen entdecken und eine zusätzliche Authentifizierungsumgehungs-Schwachstelle identifizieren konnten.

Der Emergency Patch Release 2 steht für PaperCut NG und MF in den Versionen 24, 25 und 26 unter Windows, Linux und macOS zur Verfügung. Kunden, die noch Version 23 oder älter betreiben, sollten auf die aktuelle Version aktualisieren, anstatt auf einen Patch für diese älteren Releases zu warten. Auch Site-Server und sekundäre Druckserver müssen auf die gepatchte Version gebracht werden. Andere Komponenten wie Print Deploy und Mobility Print sind nicht betroffen und benötigen kein Update.

Indikatoren für eine Kompromittierung

Administratoren sollten nach verdächtigen Post-Exploitation-Aktivitäten des Prozesses pc-app.exe Ausschau halten, ebenso nach fehlenden oder abgeschnittenen server.log-Dateien. In der Logdatei können folgende Fehlermeldungen auf einen Angriff hindeuten:

  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST

PaperCut empfiehlt, den Zugriff auf die Weboberflächen auf vertrauenswürdige IP-Adressen zu beschränken – etwa durch Firewall-Regeln, Netzwerkzugriffskontrollen oder gleichwertige Maßnahmen. Selbst nach Einspielen der Patches bleibt diese Einschränkung eine wichtige Sicherheitsmaßnahme.

Hintergrund und Entwicklung der Angriffswelle

Bereits 2023 wurden PaperCut-Server durch die Ausnutzung von CVE-2023-27350 (Authentifizierungsumgehung und Remote-Codeausführung) angegriffen. Diese Attacken wurden zahlreichen Akteuren zugeschrieben, darunter den Ransomware-Operationen Clop und LockBit, iranischen staatlich unterstützten Hackergruppen sowie der Bl00dy Ransomware-Gruppe. Die aktuellen Angriffe scheinen nach Angaben von PaperCut bisher begrenzt und zielgerichtet zu sein. Das Unternehmen hält Details zu den Post-Exploitation-Aktivitäten zurück, während die Untersuchungen noch laufen. Sobald Indikatoren für eine Kompromittierung verifiziert sind, sollen sie veröffentlicht werden.

Die schnelle Abfolge von zwei Notfall-Patches zeigt, wie herausfordernd die Absicherung komplexer Druckermanagement-Umgebungen ist. Unternehmen, die PaperCut NG oder MF einsetzen, sollten nicht nur die Patches umgehend einspielen, sondern auch ihre Netzwerksegmentierung und Zugriffskontrollen für die Verwaltungsschnittstellen überprüfen. Angesichts der Historie gezielter Angriffe auf diese Software ist ein mehrschichtiger Sicherheitsansatz unverzichtbar.

Diesen Artikel teilen