Zum Inhalt springen

PaperCut NG/MF (CVE-2026-81578)

CVE-2026-81578CWE-305CWE-306OWASP A07:2021CVSS 9.8Aktualisiert 1. Oktober 20263 Min. Lesezeit

CVE-2026-81578 ist ein Authentication Bypass in der Weboberfläche von PaperCut NG und MF, mit dem ein Angreifer ohne Zugangsdaten die Konfiguration des Servers ändern kann. Zusammen mit CVE-2026-82078 wird daraus Remote Code Execution. Die Lücke wurde schon einen Tag vor dem Advisory von PaperCut ausgenutzt, und binnen einer Woche hatte ein Angreifer laut GreyNoise mindestens 440 Server kompromittiert.

Betroffen
PaperCut NG und PaperCut MF vor 24.1.10, 25.0.13 und 26.0.5, einschließlich aller Versionen 23 und älter
Gepatcht in
PaperCut NG/MF 26.0.5, 25.0.13 und 24.1.10 (10. September 2026); für Version 23 und älter gibt es keinen Fix
Aktiv ausgenutzt
ja

Am 27. August 2026 warnte PaperCut seine Kunden, dass Angreifer Schwachstellen in seinem Druckmanagement-Server ausnutzten. Huntress hatte bereits am Vortag einen Angriff gesehen. Binnen einer Woche war ein einzelner Angreifer mit KI-Agenten in Hunderte PaperCut-Server eingedrungen, fast die Hälfte davon im Bildungswesen.

Was ist CVE-2026-81578

Mit PaperCut NG und MF erfassen, verrechnen und verwalten Organisationen Druck-, Kopier- und Scanaufträge. In der Weboberfläche für Administratoren konnten Anfragen nicht angemeldeter Besucher, die auf Verwaltungsfunktionen zielten, Aktionen auslösen, bevor die Zugriffsprüfung abgeschlossen war. Huntress, das den Angriff nachstellte, fand heraus, dass eine präparierte Anfrage eine Seite zur Anzeige und eine andere Seite mit der eigentlichen Aktion benennen konnte, und dass die Autorisierungsprüfung der ersten vertraute. Wer die Oberfläche erreicht, kann so ohne Anmeldung die Konfiguration des Servers ändern: Broken Authentication in ihrer einfachsten Form.

Für sich genommen ändert das nur Einstellungen. Die zweite Lücke, CVE-2026-82078, hebt diese Grenze auf: PaperCut lädt einen Datenbanktreiber anhand des Klassennamens, der in der Konfiguration steht, ohne ihn gegen eine Liste zugelassener Treiber zu prüfen. Ein Angreifer, der die Konfiguration kontrolliert, kann den Server so Java-Code ausführen lassen. Zusammen ist das Remote Code Execution ohne Konto. Unter Windows läuft PaperCut standardmäßig als SYSTEM und ist meist Mitglied der Domäne, wie GreyNoise anmerkt. PaperCut veröffentlicht für diese Lücke nur einen CVSS-v4.0-Wert von 8.8; NVD bewertet sie nach CVSS v3.1 mit 9.8.

Was die Angreifer taten

Huntress sah bereits am 26. August einen Angriff, einen Tag vor dem Advisory. Es handelte sich also um einen Zero-Day. Dieser Angriff dauerte weniger als zwei Minuten: Eine Java-Klassendatei führte whoami & ver aus und löschte danach ihre eigene Ausgabe sowie die Logdatei des Servers. Wo kein Endpoint-Schutz eingriff, beobachtete PaperCut, wie Angreifer die Domänencontroller abfragten, das Fernzugriffstool SimpleHelp als Dienst installierten und AnyDesk herunterluden.

Nach den Patches folgte eine größere Welle. Laut GreyNoise verglich ein „wahrscheinlich russischsprachiger“ Angreifer am 31. August die gepatchte mit der ungepatchten Version, baute mit KI einen Exploit und schickte Hunderte KI-Agenten los. Zwischen dem 31. August und dem 2. September zählte GreyNoise mindestens 440 kompromittierte Server bei 395 identifizierten Organisationen in 48 Ländern. In der Ländertabelle von GreyNoise stehen 15 Opfer in Deutschland und 9 in den Niederlanden; 204 der 440 kamen aus dem Bildungswesen. Bei 12 Organisationen wurde der Angreifer Domänenadministrator und kopierte sämtliche Zugangsdaten aus dem Active Directory.

Das niederländische NCSC rief am 28. August dazu auf, sofort zu aktualisieren; CISA nahm beide Lücken am 31. August in seinen Katalog aktiv ausgenutzter Schwachstellen auf. Stand 1. Oktober 2026 ist das jüngste Status-Update von PaperCut das vom 10. September: Server, die weiterhin erreichbar und ungepatcht sind, bleiben im Visier.

Warum es PaperCut immer wieder trifft

Es ist das zweite Mal in drei Jahren. 2023 wurde CVE-2023-27350, ebenfalls ein Weg an der PaperCut-Anmeldung vorbei bis zur Codeausführung, im März gepatcht und ab Mitte April ausgenutzt. Laut FBI und CISA setzte die Bl00dy Ransomware Gang die Lücke gegen das Bildungswesen ein. PaperCut ist im Bildungswesen verbreitet: 2023 stellte CISA fest, dass rund 68 Prozent der erreichbaren PaperCut-Server in den USA auf Bildungseinrichtungen entfielen, und GreyNoise hält die Häufung von Opfern aus dem Bildungswesen in diesem Jahr am ehesten für ein Abbild dieses Kundenstamms.

Neu ist das Tempo. Laut GreyNoise brauchte der Angreifer knapp vier Stunden von einer leeren Arbeitsumgebung bis zur Codeausführung bei einem echten Opfer, und seit dem 3. September ist die Kette als öffentliches Metasploit-Modul verfügbar. Die Zeit zwischen Patch und funktionierendem Exploit bemisst sich nicht mehr in Wochen. Alte Versionen verschärfen das: Von den rund 2.500 PaperCut-Installationen, die Huntress beobachtet, laufen 47 Prozent mit Version 23 oder älter, für die es keinen Patch gibt. Das ist das Risiko veralteter Komponenten in der Praxis.

Was jetzt zu tun ist

  • Aktualisieren Sie auf PaperCut NG/MF 26.0.5, 25.0.13 oder 24.1.10, auch auf Site-Servern und sekundären Servern. Die früheren Notfall-Patches melden dieselbe Versionsnummer wie das ungepatchte Release, nur diese Builds erkennen Sie also an der Versionsnummer.
  • Halten Sie die PaperCut-Weboberfläche vom Internet fern und beschränken Sie den Zugriff auf interne Adressen oder ein VPN. Für Version 23 und älter gibt es keinen Patch: Wechseln Sie auf eine unterstützte Versionslinie und beschränken Sie den Zugriff, bis das erledigt ist.
  • War der Server vor dem Patchen aus dem Internet erreichbar, suchen Sie nach Spuren: unerwartete .class-Dateien in server\lib, fehlende oder gekürzte server.log-Dateien, pc-app.exe, das cmd.exe startet, und neue Fernzugriffsdienste wie SimpleHelp oder AnyDesk.
  • Wurde ein PaperCut-Server kompromittiert, der Mitglied der Domäne ist, setzen Sie ihn neu auf und betrachten Sie die Zugangsdaten der Domäne als gestohlen.

Quellen

Häufige Fragen

Wer steckt hinter den Angriffen?

Stand 1. Oktober 2026 hat weder eine Behörde noch ein Incident-Response-Dienstleister die Angriffe einer bekannten Gruppe zugeordnet. GreyNoise beschreibt den Angreifer hinter der größten Welle nur als wahrscheinlich russischsprachig. Huntress, das die ersten Angriffe sah, nannte keinen Namen.

Sind wir sicher, wenn PaperCut nicht am Internet hängt?

Sicherer, aber nicht sicher. Wer die Weboberfläche aus dem internen Netz erreicht, kann die Lücke weiterhin ausnutzen. PaperCut rät allen Kunden zum Update, unabhängig davon, ob der Server aus dem Internet erreichbar ist.

Reicht Patchen aus?

Nur wenn noch niemand eingedrungen war. Angreifer löschten Logdateien und installierten Fernzugriffstools, und ein Update entfernt beides nicht. PaperCut rät, einen kompromittierten Server vollständig neu aufzusetzen und ein Backup von vor der verdächtigen Aktivität einzuspielen.

Verwandte Artikel

Zum Suchen / drücken · Esc