BEDROHUNG
Zwei Schwachstellen in der Druckerverwaltungssoftware PaperCut NG und PaperCut MF wurden bereits vor ihrer Behebung in der vergangenen Woche aktiv ausgenutzt. Die als CVE-2026-81578 und CVE-2026-82078 geführten Lücken lassen sich kombinieren, um die Authentifizierung zu umgehen, Systemeinstellungen zu verändern und Remote Code Execution zu erreichen.
CVE-2026-81578 beruht auf einer fehlerhaften Zugriffskontrolle in der Webverwaltung, durch die nicht authentifizierte Angreifer bestimmte Konfigurationen verändern können. CVE-2026-82078 betrifft das unsichere dynamische Laden von Klassen in den Datenbankfunktionen. Kombiniert ermöglichen beide Lücken eine nicht authentifizierte Ausführung von Java-Code.
Laut dem Threat-Intelligence-Unternehmen Defused nutzen Angreifer die Authentifizierungsumgehung unter anderem, um die externe Benutzersuche zu manipulieren und Datenbanktabellen verwundbarer Server auszulesen. Wer hinter den Angriffen steckt, bleibt bislang unklar. In der Vergangenheit nutzten sowohl staatlich unterstützte Akteure als auch Ransomware-Gruppen andere PaperCut-Schwachstellen aus, wie BleepingComputer berichtet.
Administratoren sollten schnellstmöglich das Emergency Patch Release 3 einspielen. Der kumulative Patch ersetzt die vorherigen Notfallupdates und enthält zusätzliche Härtungsmaßnahmen. Bis zur Aktualisierung rät der Hersteller, den Zugriff auf die Weboberflächen auf vertrauenswürdige IP-Adressen zu beschränken. Zusätzlich hat PaperCut Indicators of Compromise veröffentlicht, mit denen sich eine mögliche Kompromittierung feststellen lässt.
Was jetzt zu tun ist:
- Emergency Patch Release 3 umgehend einspielen
- Zugriff auf die Weboberflächen von PaperCut NG und PaperCut MF auf vertrauenswürdige IP-Adressen beschränken
- IoC prüfen und Logdateien auf unerwartete Löschungen, Kürzungen oder Datenbankfehler untersuchen
PRÄVENTION & DETEKTION
Eine EDR/XDR-Lösung, wie Sentinel One oder Microsoft Defender, kann verdächtige Änderungen an Konfigurationen, unautorisierte Zugriffe auf die PaperCut-Webverwaltung sowie die Ausführung unbekannter Java-Prozesse frühzeitig erkennen und blockieren. Security Monitoring erkennt verdächtige Zugriffe und Konfigurationsänderungen frühzeitig und ermöglicht eine schnelle Reaktion.
Autor: Michael Niers