{"id":50326,"date":"2026-08-28T23:11:23","date_gmt":"2026-08-28T21:11:23","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50326"},"modified":"2026-08-28T23:11:23","modified_gmt":"2026-08-28T21:11:23","slug":"papercut-notfall-patch-sicherheitsluecken-50326","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/papercut-notfall-patch-sicherheitsluecken-50326\/","title":{"rendered":"PaperCut ver\u00f6ffentlicht zweiten Notfall-Patch f\u00fcr aktiv ausgenutzte Sicherheitsl\u00fccken"},"content":{"rendered":"<p>Der Druckermanagement-Spezialist <a href=\"https:\/\/www.papercut.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">PaperCut<\/a> hat einen zweiten Notfall-Patch f\u00fcr aktiv ausgenutzte Sicherheitsl\u00fccken in den Editionen <a href=\"https:\/\/overcentral.com\/de\/papercut-sicherheitsluecke-ng-mf-zero-day-50197\/\" title=\"PaperCut-Sicherheitsl\u00fccke in NG und MF wird bei Zero-Day-Angriffen ausgenutzt\" data-iacss-internal=\"1\">NG und MF<\/a> ver\u00f6ffentlicht. Grund daf\u00fcr ist, dass externe Sicherheitsforscher mehrere Wege fanden, die urspr\u00fcnglichen Korrekturen zu umgehen. Unternehmen, die PaperCut einsetzen, sollten die Aktualisierung umgehend einspielen, auch wenn sie bereits den ersten Patch installiert haben.<\/p>\n<h2>Zwei kritische Schwachstellen: CVE-2026-81578 und CVE-2026-82078<\/h2>\n<p>Die beiden Sicherheitsl\u00fccken k\u00f6nnen von Angreifern kombiniert werden, um eine Authentifizierung zu umgehen und auf verwundbaren Servern Code auszuf\u00fchren. PaperCut hat nun die CVE-Identifikatoren sowie technische Details ver\u00f6ffentlicht.<\/p>\n<h3>Authentifizierungsumgehung (CVE-2026-81578, CVSS 8.8)<\/h3>\n<p>Diese Schwachstelle mit hohem Schweregrad betrifft das Web-Management-Interface von PaperCut NG\/MF. Unter bestimmten Bedingungen k\u00f6nnen nicht authentifizierte Remote-Anfragen administrative Funktionen ausl\u00f6sen, bevor die Zugriffspr\u00fcfungen vollst\u00e4ndig abgeschlossen sind. Das erm\u00f6glicht es Angreifern, auf Funktionen zuzugreifen, die eigentlich gesch\u00fctzt sein sollten.<\/p>\n<h3>Unsicheres dynamisches Klassenladen (CVE-2026-82078, CVSS 9.4)<\/h3>\n<p>Die zweite als kritisch eingestufte L\u00fccke (CVSS 9.4) existiert in den Datenbankverbindungsroutinen von PaperCut. Die Anwendung l\u00e4dt Datenbanktreiberklassen basierend auf konfigurierbaren Treibernamen, ohne diese gegen eine erlaubte Whitelist zu validieren. Gelingt es einem Angreifer, die Systemkonfigurationsparameter zu manipulieren, kann er beliebigen Java-Bytecode ausf\u00fchren, der sich auf dem Klassenpfad der PaperCut-Anwendung befindet \u2013 und das mit den Berechtigungen des PaperCut-Serverprozesses.<\/p>\n<p>Die Sicherheitsfirma watchTowr, die w\u00e4hrend des Vorfalls mit PaperCut zusammengearbeitet hat, best\u00e4tigte, dass die Schwachstellen es nicht authentifizierten Angreifern erlauben, die Authentifizierung zu umgehen und vollst\u00e4ndige Remote-Codeausf\u00fchrung auf betroffenen Instanzen zu erlangen.<\/p>\n<h2>Zweiter Notfall-Patch mit erweiterter H\u00e4rtung<\/h2>\n<p>PaperCut ver\u00f6ffentlichte am Freitag den Emergency Patch Release 2. Diese aktualisierte Sicherheitskorrektur enth\u00e4lt zus\u00e4tzliche H\u00e4rtungsma\u00dfnahmen, die in Zusammenarbeit mit dem internen Sicherheitsteam sowie den externen Forschern von Huntress und watchTowr entwickelt wurden. Das Unternehmen fordert alle Kunden dringend auf, Release 2 zu installieren \u2013 selbst wenn sie bereits den ersten Notfall-Patch eingespielt haben.<\/p>\n<p>Der zweite Patch wurde notwendig, nachdem watchTowr mitteilte, dass seine Forscher die Schwachstellen vollst\u00e4ndig reproduzieren, mehrere Patch-Umgehungen entdecken und eine zus\u00e4tzliche Authentifizierungsumgehungs-Schwachstelle identifizieren konnten.<\/p>\n<p>Der Emergency Patch Release 2 steht f\u00fcr PaperCut NG und MF in den Versionen 24, 25 und 26 unter Windows, Linux und macOS zur Verf\u00fcgung. Kunden, die noch Version 23 oder \u00e4lter betreiben, sollten auf die aktuelle Version aktualisieren, anstatt auf einen Patch f\u00fcr diese \u00e4lteren Releases zu warten. Auch Site-Server und sekund\u00e4re Druckserver m\u00fcssen auf die gepatchte Version gebracht werden. Andere Komponenten wie Print Deploy und Mobility Print sind nicht betroffen und ben\u00f6tigen kein Update.<\/p>\n<h2>Indikatoren f\u00fcr eine Kompromittierung<\/h2>\n<p>Administratoren sollten nach verd\u00e4chtigen Post-Exploitation-Aktivit\u00e4ten des Prozesses <strong>pc-app.exe<\/strong> Ausschau halten, ebenso nach fehlenden oder abgeschnittenen <strong>server.log<\/strong>-Dateien. In der Logdatei k\u00f6nnen folgende Fehlermeldungen auf einen Angriff hindeuten:<\/p>\n<ul>\n<li><strong>ERROR No suitable driver found for jdbc:no:x<\/strong><\/li>\n<li><strong>ERROR DatabaseUtils &#8211; Database error looking up cardID: VALUES CAST<\/strong><\/li>\n<\/ul>\n<p>PaperCut empfiehlt, den Zugriff auf die Weboberfl\u00e4chen auf vertrauensw\u00fcrdige IP-Adressen zu beschr\u00e4nken \u2013 etwa durch Firewall-Regeln, Netzwerkzugriffskontrollen oder gleichwertige Ma\u00dfnahmen. Selbst nach Einspielen der Patches bleibt diese Einschr\u00e4nkung eine wichtige Sicherheitsma\u00dfnahme.<\/p>\n<h2>Hintergrund und Entwicklung der Angriffswelle<\/h2>\n<p>Bereits 2023 wurden PaperCut-Server durch die Ausnutzung von CVE-2023-27350 (Authentifizierungsumgehung und Remote-Codeausf\u00fchrung) angegriffen. Diese Attacken wurden zahlreichen Akteuren zugeschrieben, darunter den Ransomware-Operationen Clop und LockBit, iranischen staatlich unterst\u00fctzten Hackergruppen sowie der Bl00dy Ransomware-Gruppe. Die aktuellen Angriffe scheinen nach Angaben von PaperCut bisher begrenzt und zielgerichtet zu sein. Das Unternehmen h\u00e4lt Details zu den Post-Exploitation-Aktivit\u00e4ten zur\u00fcck, w\u00e4hrend die Untersuchungen noch laufen. Sobald Indikatoren f\u00fcr eine Kompromittierung verifiziert sind, sollen sie ver\u00f6ffentlicht werden.<\/p>\n<p>Die schnelle Abfolge von zwei Notfall-Patches zeigt, wie herausfordernd die Absicherung komplexer Druckermanagement-Umgebungen ist. Unternehmen, die PaperCut NG oder MF einsetzen, sollten nicht nur die Patches umgehend einspielen, sondern auch ihre Netzwerksegmentierung und Zugriffskontrollen f\u00fcr die Verwaltungsschnittstellen \u00fcberpr\u00fcfen. Angesichts der Historie gezielter Angriffe auf diese Software ist ein mehrschichtiger Sicherheitsansatz unverzichtbar.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Druckermanagement-Spezialist PaperCut hat einen zweiten Notfall-Patch f\u00fcr aktiv ausgenutzte Sicherheitsl\u00fccken in den Editionen NG und MF ver\u00f6ffentlicht. Grund daf\u00fcr ist, dass externe Sicherheitsforscher mehrere Wege fanden, die urspr\u00fcnglichen Korrekturen zu umgehen. Unternehmen, die PaperCut einsetzen, sollten die Aktualisierung umgehend einspielen, auch wenn sie bereits den ersten Patch installiert haben. Zwei kritische Schwachstellen: CVE-2026-81578 und [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53680,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50326.png","fifu_image_alt":"PaperCut ver\u00f6ffentlicht zweiten Notfall-Patch f\u00fcr aktiv ausgenutzte Sicherheitsl\u00fccken","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50326","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50326.png","fifu_image_alt":"PaperCut ver\u00f6ffentlicht zweiten Notfall-Patch f\u00fcr aktiv ausgenutzte Sicherheitsl\u00fccken","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50326","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50326"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50326\/revisions"}],"predecessor-version":[{"id":50329,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50326\/revisions\/50329"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53680"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50326"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50326"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50326"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}