PaperCut-Sicherheitslücken ermöglichen Code-Ausführung ohne Authentifizierung

Zwei kritische Sicherheitslücken in PaperCut NG und MF erlauben nicht authentifizierten Angreifern die Ausführung von beliebigem Code.

Aktive Angriffe nutzen zwei CVEs in PaperCut zur Code-Ausführung ohne Authentifizierung.
Highlights
  • Nicht authentifizierte Angreifer können durch Kombination beider Schwachstellen beliebigen Java-Code ausführen.
  • Selbst nach dem zweiten Notfall-Patch existieren weiterhin Umgehungen für die vollständig gepatchte PaperCut-Version.
  • Angreifer manipulieren Logs, um forensische Spuren zu verwischen, was die Erkennung erschwert.

Am 28. August 2026 wurden zwei kritische Sicherheitslücken in den Druckermanagementsystemen PaperCut NG und PaperCut MF öffentlich bekannt, die es nicht authentifizierten Angreifern ermöglichen, beliebigen Code auf betroffenen Servern auszuführen. Die Schwachstellen, die als CVE-2026-82078 und CVE-2026-81578 geführt werden, wurden von Security-Forschern der Unternehmen Huntress und watchTowr analysiert und bereits in ersten Angriffswellen ausgenutzt. PaperCut selbst hat einen zweiten Notfall-Patch veröffentlicht, der zusätzliche Härtungsmaßnahmen enthält.

Zwei kritische Sicherheitslücken in PaperCut NG und MF

Die erste Schwachstelle, CVE-2026-82078, erhielt einen CVSS-Score von 9,4 und wird als „unsafe dynamic class loading vulnerability“ in den Datenbankverbindungs-Komponenten beschrieben. PaperCut NG und MF instanziieren Datenbanktreiber-Klassen auf Basis konfigurierbarer Treibernamen, ohne diese gegen eine Positivliste zulässiger Treiber zu validieren. Ein Angreifer kann dadurch beliebige Java-Klassen nachladen und ausführen. Die zweite Lücke, CVE-2026-81578, weist einen CVSS-Score von 8,8 auf und betrifft eine fehlerhafte Zugriffskontrolle im Web-Management-Interface: Unter bestimmten Bedingungen können nicht authentifizierte Anfragen an administrative Funktionen Backend-Aktionen auslösen, bevor die Zugriffsprüfung abgeschlossen ist. Beide Schwachstellen sind in Kombination besonders gefährlich.

Angriffsmechanismus: Wie die Schwachstellen ausgenutzt werden

Die Sicherheitsforscher von Huntress, John Hammond und Andrew Brandt, beschreiben den Angriffsablauf im Detail: In nicht gepatchten Versionen kann eine speziell gestaltete Anfrage auf eine Seite verweisen, die für die Antwort gerendert wird, während eine andere Seite die eigentliche Komponente oder Aktion ausführt. PaperCut’s Autorisierungsprüfung vertraut dabei der gerenderten Seite und übersieht die Berechtigungen, die für die ausgeführte Komponente erforderlich sind. Ein nicht authentifizierter Angreifer kann auf diese Weise Änderungen an der Serverkonfiguration vornehmen, sensible Endpunkte erreichen und schließlich beliebigen Java-Code im Kontext der Anwendung ausführen.

Konkret nutzen die Angreifer CVE-2026-81578, um die Authentifizierung zu umgehen, und bearbeiten dann eine Konfigurationsdatei, um über CVE-2026-82078 eine Remote-Code-Ausführung (RCE) zu erreichen. Jake Knott, Leiter der Bedrohungsanalyse bei watchTowr, erklärte, dass die Angreifer beide Lücken gezielt miteinander verketten. watchTowr entdeckte zudem mehrere Patch-Bypässe und eine weitere Authentifizierungsumgehung, von denen einer im zweiten Notfall-Patch behoben wurde – allerdings wurden bereits neue Bypässe für die aktuellste, vollständig gepatchte Version identifiziert.

Patch-Bypässe und zusätzliche Erkenntnisse

PaperCut hatte zunächst einen ersten Notfall-Patch veröffentlicht, nachdem die Schwachstellen bekannt wurden. Da die Forscher von watchTowr jedoch Umgehungsmöglichkeiten fanden, brachte das Unternehmen einen zweiten Patch mit „zusätzlicher Härtung über den ursprünglichen Notfall-Patch hinaus“ heraus. Die genauen Details der ausnutzenden Aktivitäten wurden bislang nicht veröffentlicht, da die Ermittlungen noch laufen. John Hammond von Huntress stellte fest, dass die beobachteten Aktivitäten mit früher Aufklärung oder Validierung vereinbar seien – die Angreifer führten Befehle aus, um das Benutzerkonto und das Betriebssystem des Opfers zu identifizieren.

Die Forscher von watchTowr fanden heraus, dass einer der Patch-Bypässe den zweiten Notfall-Patch erforderte. Dennoch existieren weiterhin neue Umgehungen, die auch die vollständig gepatchte Version betreffen. Dies unterstreicht die Komplexität der Sicherheitsarchitektur von PaperCut und die Notwendigkeit kontinuierlicher Überwachung.

Beobachtete Angriffe und Indikatoren

Huntress beobachtete eine begrenzte Ausnutzung in zwei Kundenumgebungen. Die Angreifer führten Base64-kodierte Befehle auf dem Zielserver aus, um Benutzerkonto und Betriebssystem zu ermitteln – konkret die Befehlskette whoami & ver. Zudem setzten sie eine Java-Class-Datei ein, die sowohl unter Linux als auch Windows läuft und die Maschine ausspäht sowie ein Dateiverzeichnis der gespeicherten Dateien erstellt. Die Daten wurden in eine Datei namens Udydn.out im Pfad /data/content/ relativ zum Installationsverzeichnis geschrieben. Nach Abschluss des Vorgangs löschte die Class-Datei diese Datei sowie die server.log und /data/internal/derby.log.

In einem weiteren Vorfall vom 27. August 2026 verwendeten die Angreifer eine leicht abgewandelte Class-Datei, die zusätzlich die laufenden Prozesse mit dem Befehl whoami & ver & tasklist erfasste. Die Log-Manipulation erschwert die forensische Aufarbeitung. Unternehmen sollten daher in ihren Logs nach Fehlermeldungen wie „Database error looking up cardID: VALUES CAST“ suchen, die auf einen Exploitversuch hindeuten können.

Handlungsempfehlungen für betroffene Unternehmen

Organisationen, die PaperCut NG oder MF einsetzen, sollten umgehend die veröffentlichten Patches einspielen und die öffentliche Erreichbarkeit der Systeme entfernen. Der Zugriff auf das PaperCut Application Server Web-Interface sollte auf vertrauenswürdige IP-Adressen beschränkt oder hinter einem VPN sowie einem kontrollierten administrativen Pfad platziert werden. Die Sicherheitsforscher empfehlen zudem, die Logs auf Anomalien zu durchsuchen und nach den genannten Indikatoren zu fahnden.

Jake Knott von watchTowr betonte, dass PaperCut ein bevorzugtes Ziel für Angreifer aller Motivationen sei: Es fungiere nicht nur als internetfähiger Einstiegspunkt in Unternehmensnetzwerke, sondern auch als Schatztruhe sensibler Informationen, wenn gedruckte Dokumente gespeichert und exfiltriert werden können. Die aktuellen Vorfälle zeigen, dass die Schwachstellen bereits aktiv ausgenutzt werden und dass selbst nach dem zweiten Patch noch Umgehungen existieren. Unternehmen sollten daher nicht nur patchen, sondern auch ihre Sicherheitsarchitektur rund um PaperCut überprüfen und gegebenenfalls zusätzliche Schutzmaßnahmen wie erweiterte Zugriffskontrollen und Intrusion-Detection-Systeme implementieren.

Diesen Artikel teilen