{"id":50424,"date":"2026-08-29T17:03:34","date_gmt":"2026-08-29T15:03:34","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50424"},"modified":"2026-08-29T17:03:34","modified_gmt":"2026-08-29T15:03:34","slug":"papercut-sicherheitsluecke-rce-50424","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/papercut-sicherheitsluecke-rce-50424\/","title":{"rendered":"PaperCut-Sicherheitsl\u00fccken erm\u00f6glichen Code-Ausf\u00fchrung ohne Authentifizierung"},"content":{"rendered":"<p>Am 28. <a href=\"https:\/\/overcentral.com\/de\/prime-gaming-august-2026\/\" title=\"Prime Gaming August 2026: Steelrising und Airship: Kingdoms Adrift gratis\" data-iacss-internal=\"1\">August 2026<\/a> wurden zwei kritische Sicherheitsl\u00fccken in den Druckermanagementsystemen <a href=\"https:\/\/www.papercut.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">PaperCut<\/a> NG und PaperCut MF \u00f6ffentlich bekannt, die es nicht authentifizierten Angreifern erm\u00f6glichen, beliebigen Code auf betroffenen Servern auszuf\u00fchren. Die Schwachstellen, die als CVE-2026-82078 und CVE-2026-81578 gef\u00fchrt werden, wurden von Security-Forschern der Unternehmen Huntress und watchTowr analysiert und bereits in ersten Angriffswellen ausgenutzt. PaperCut selbst hat einen zweiten <a href=\"https:\/\/overcentral.com\/de\/papercut-notfall-patch-sicherheitsluecken-50326\/\" title=\"PaperCut ver\u00f6ffentlicht zweiten Notfall-Patch f\u00fcr aktiv ausgenutzte Sicherheitsl\u00fccken\" data-iacss-internal=\"1\">Notfall-Patch<\/a> ver\u00f6ffentlicht, der zus\u00e4tzliche H\u00e4rtungsma\u00dfnahmen enth\u00e4lt.<\/p>\n<h2>Zwei kritische Sicherheitsl\u00fccken in PaperCut NG und MF<\/h2>\n<p>Die erste Schwachstelle, CVE-2026-82078, erhielt einen CVSS-Score von 9,4 und wird als \u201eunsafe dynamic class loading vulnerability\u201c in den Datenbankverbindungs-Komponenten beschrieben. PaperCut <a href=\"https:\/\/overcentral.com\/de\/papercut-sicherheitsluecke-ng-mf-zero-day-50197\/\" title=\"PaperCut-Sicherheitsl\u00fccke in NG und MF wird bei Zero-Day-Angriffen ausgenutzt\" data-iacss-internal=\"1\">NG und MF<\/a> instanziieren Datenbanktreiber-Klassen auf Basis konfigurierbarer Treibernamen, ohne diese gegen eine Positivliste zul\u00e4ssiger Treiber zu validieren. Ein Angreifer kann dadurch beliebige Java-Klassen nachladen und ausf\u00fchren. Die zweite L\u00fccke, CVE-2026-81578, weist einen CVSS-Score von 8,8 auf und betrifft eine fehlerhafte Zugriffskontrolle im Web-Management-Interface: Unter bestimmten Bedingungen k\u00f6nnen nicht authentifizierte Anfragen an administrative Funktionen Backend-Aktionen ausl\u00f6sen, bevor die Zugriffspr\u00fcfung abgeschlossen ist. Beide Schwachstellen sind in Kombination besonders gef\u00e4hrlich.<\/p>\n<h2>Angriffsmechanismus: Wie die Schwachstellen ausgenutzt werden<\/h2>\n<p>Die Sicherheitsforscher von Huntress, John Hammond und Andrew Brandt, beschreiben den Angriffsablauf im Detail: In nicht gepatchten Versionen kann eine speziell gestaltete Anfrage auf eine Seite verweisen, die f\u00fcr die Antwort gerendert wird, w\u00e4hrend eine andere Seite die eigentliche Komponente oder Aktion ausf\u00fchrt. PaperCut\u2019s Autorisierungspr\u00fcfung vertraut dabei der gerenderten Seite und \u00fcbersieht die Berechtigungen, die f\u00fcr die ausgef\u00fchrte Komponente erforderlich sind. Ein nicht authentifizierter Angreifer kann auf diese Weise \u00c4nderungen an der Serverkonfiguration vornehmen, sensible Endpunkte erreichen und schlie\u00dflich beliebigen Java-Code im Kontext der Anwendung ausf\u00fchren.<\/p>\n<p>Konkret nutzen die Angreifer CVE-2026-81578, um die Authentifizierung zu umgehen, und bearbeiten dann eine Konfigurationsdatei, um \u00fcber CVE-2026-82078 eine Remote-Code-Ausf\u00fchrung (RCE) zu erreichen. Jake Knott, Leiter der Bedrohungsanalyse bei watchTowr, erkl\u00e4rte, dass die Angreifer beide L\u00fccken gezielt miteinander verketten. watchTowr entdeckte zudem mehrere Patch-Byp\u00e4sse und eine weitere Authentifizierungsumgehung, von denen einer im zweiten Notfall-Patch behoben wurde \u2013 allerdings wurden bereits neue Byp\u00e4sse f\u00fcr die aktuellste, vollst\u00e4ndig gepatchte Version identifiziert.<\/p>\n<h2>Patch-Byp\u00e4sse und zus\u00e4tzliche Erkenntnisse<\/h2>\n<p>PaperCut hatte zun\u00e4chst einen ersten Notfall-Patch ver\u00f6ffentlicht, nachdem die Schwachstellen bekannt wurden. Da die Forscher von watchTowr jedoch Umgehungsm\u00f6glichkeiten fanden, brachte das Unternehmen einen zweiten Patch mit \u201ezus\u00e4tzlicher H\u00e4rtung \u00fcber den urspr\u00fcnglichen Notfall-Patch hinaus\u201c heraus. Die genauen Details der ausnutzenden Aktivit\u00e4ten wurden bislang nicht ver\u00f6ffentlicht, da die Ermittlungen noch laufen. John Hammond von Huntress stellte fest, dass die beobachteten Aktivit\u00e4ten mit fr\u00fcher Aufkl\u00e4rung oder Validierung vereinbar seien \u2013 die Angreifer f\u00fchrten Befehle aus, um das Benutzerkonto und das Betriebssystem des Opfers zu identifizieren.<\/p>\n<p>Die Forscher von watchTowr fanden heraus, dass einer der Patch-Byp\u00e4sse den zweiten Notfall-Patch erforderte. Dennoch existieren weiterhin neue Umgehungen, die auch die vollst\u00e4ndig gepatchte Version betreffen. Dies unterstreicht die Komplexit\u00e4t der Sicherheitsarchitektur von PaperCut und die Notwendigkeit kontinuierlicher \u00dcberwachung.<\/p>\n<h2>Beobachtete Angriffe und Indikatoren<\/h2>\n<p>Huntress beobachtete eine begrenzte Ausnutzung in zwei Kundenumgebungen. Die Angreifer f\u00fchrten Base64-kodierte Befehle auf dem Zielserver aus, um Benutzerkonto und Betriebssystem zu ermitteln \u2013 konkret die Befehlskette <strong>whoami &amp; ver<\/strong>. Zudem setzten sie eine Java-Class-Datei ein, die sowohl unter Linux als auch Windows l\u00e4uft und die Maschine aussp\u00e4ht sowie ein Dateiverzeichnis der gespeicherten Dateien erstellt. Die Daten wurden in eine Datei namens <strong>Udydn.out<\/strong> im Pfad <strong>\/data\/content\/<\/strong> relativ zum Installationsverzeichnis geschrieben. Nach Abschluss des Vorgangs l\u00f6schte die Class-Datei diese Datei sowie die <strong>server.log<\/strong> und <strong>\/data\/internal\/derby.log<\/strong>.<\/p>\n<p>In einem weiteren Vorfall vom 27. August 2026 verwendeten die Angreifer eine leicht abgewandelte Class-Datei, die zus\u00e4tzlich die laufenden Prozesse mit dem Befehl <strong>whoami &amp; ver &amp; tasklist<\/strong> erfasste. Die Log-Manipulation erschwert die forensische Aufarbeitung. Unternehmen sollten daher in ihren Logs nach Fehlermeldungen wie \u201eDatabase error looking up cardID: VALUES CAST\u201c suchen, die auf einen Exploitversuch hindeuten k\u00f6nnen.<\/p>\n<h2>Handlungsempfehlungen f\u00fcr betroffene Unternehmen<\/h2>\n<p>Organisationen, die PaperCut NG oder MF einsetzen, sollten umgehend die ver\u00f6ffentlichten Patches einspielen und die \u00f6ffentliche Erreichbarkeit der Systeme entfernen. Der Zugriff auf das PaperCut Application Server Web-Interface sollte auf vertrauensw\u00fcrdige IP-Adressen beschr\u00e4nkt oder hinter einem VPN sowie einem kontrollierten administrativen Pfad platziert werden. Die Sicherheitsforscher empfehlen zudem, die Logs auf Anomalien zu durchsuchen und nach den genannten Indikatoren zu fahnden.<\/p>\n<p>Jake Knott von watchTowr betonte, dass PaperCut ein bevorzugtes Ziel f\u00fcr Angreifer aller Motivationen sei: Es fungiere nicht nur als internetf\u00e4higer Einstiegspunkt in Unternehmensnetzwerke, sondern auch als Schatztruhe sensibler Informationen, wenn gedruckte Dokumente gespeichert und exfiltriert werden k\u00f6nnen. Die aktuellen Vorf\u00e4lle zeigen, dass die Schwachstellen bereits aktiv ausgenutzt werden und dass selbst nach dem zweiten Patch noch Umgehungen existieren. Unternehmen sollten daher nicht nur patchen, sondern auch ihre Sicherheitsarchitektur rund um PaperCut \u00fcberpr\u00fcfen und gegebenenfalls zus\u00e4tzliche Schutzma\u00dfnahmen wie erweiterte Zugriffskontrollen und Intrusion-Detection-Systeme implementieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Am 28. August 2026 wurden zwei kritische Sicherheitsl\u00fccken in den Druckermanagementsystemen PaperCut NG und PaperCut MF \u00f6ffentlich bekannt, die es nicht authentifizierten Angreifern erm\u00f6glichen, beliebigen Code auf betroffenen Servern auszuf\u00fchren. Die Schwachstellen, die als CVE-2026-82078 und CVE-2026-81578 gef\u00fchrt werden, wurden von Security-Forschern der Unternehmen Huntress und watchTowr analysiert und bereits in ersten Angriffswellen ausgenutzt. PaperCut [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53707,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50424.png","fifu_image_alt":"PaperCut-Sicherheitsl\u00fccken erm\u00f6glichen Code-Ausf\u00fchrung ohne Authentifizierung","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50424","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50424.png","fifu_image_alt":"PaperCut-Sicherheitsl\u00fccken erm\u00f6glichen Code-Ausf\u00fchrung ohne Authentifizierung","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50424","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50424"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50424\/revisions"}],"predecessor-version":[{"id":50426,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50424\/revisions\/50426"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53707"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50424"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50424"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50424"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}