Die PaperCut Sicherheitslücke in der Druckmanagement-Software NG und MF beschäftigt Administratoren seit Tagen – und der erste Notfall-Patch reichte nicht. Am 28. August 2026 hat PaperCut eine zweite Notfallversion nachgeschoben, nachdem Sicherheitsforscher mehrere Wege gefunden hatten, den ursprünglichen Fix zu umgehen. Zwei Schwachstellen sind im Spiel: CVE-2026-81578 und CVE-2026-82078. Beide werden bereits angegriffen.
Zwei Lücken, eine Angriffskette
PaperCut hat mit dem zweiten Patch auch die technischen Details offengelegt. Laut NVD ist CVE-2026-81578 eine fehlerhafte Zugriffskontrolle in der Weboberfläche mit CVSS 4.0 von 8.8 (hoch): Unter bestimmten Bedingungen lösen unauthentifizierte Anfragen an administrative Funktionen bereits Aktionen im Hintergrund aus, bevor die Rechteprüfung abgeschlossen ist. Ein Angreifer kann so bestimmte Systemeinstellungen verändern.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Genau dort setzt die zweite Schwachstelle an. CVE-2026-82078 ist ein unsicheres dynamisches Laden von Klassen (CWE-470) mit CVSS 4.0 von 9.4 (kritisch). Die Anwendung instanziiert Datenbanktreiber anhand konfigurierbarer Namen, ohne diese gegen eine Positivliste zu prüfen. Wer also Konfigurationsparameter manipulieren kann, bringt den Server dazu, auf dem Classpath vorhandenen Java-Bytecode im Kontext des PaperCut-Prozesses auszuführen. Verkettet ergibt das eine Übernahme ohne vorherige Anmeldung.
Betroffen sind laut NVD alle Versionen unterhalb von 24.1.10, 25.0.13 und 26.0.5. Emergency Patch Release 2 steht für PaperCut NG und MF in den Versionen 24, 25 und 26 unter Windows, Linux und macOS bereit. Wer noch Version 23 oder älter einsetzt, soll laut Hersteller nicht auf einen Patch warten, sondern aktualisieren.
Warum der zweite Patch nötig wurde
Die Sicherheitsfirma watchTowr reproduzierte die Lücken vollständig und fand dabei mehrere Umgehungen des ersten Fixes sowie eine weitere Authentifizierungs-Schwachstelle. Huntress meldete unabhängig davon ebenfalls mehrere Patch-Umgehungen und eine zusätzliche Authentifizierungslücke an PaperCut. Huntress beobachtete nach eigenen Angaben Ausnutzung in zwei Kundenumgebungen und konnte die komplette Angriffskette bis zur Codeausführung nachstellen. Die dort beobachteten Befehle deuten auf Erkundung hin, nicht auf das Ausrollen von Schadsoftware. PaperCut selbst spricht von begrenzten, gezielten Angriffen und hält Details zur Nachphase noch zurück.
Ein Hinweis zur Planung, der in den meisten Meldungen fehlt: PaperCut untersucht seit dem 29. August Berichte über Probleme nach dem Patch – betroffen sind die Kartennummern-Abfrage über eine externe Datenbank sowie SAML. Wer SAML für die Anmeldung nutzt, sollte den Einspielzeitpunkt also nicht blind auf den Feierabend legen, sondern ein Rollback-Fenster einplanen. Wer die externe Kartennummern-Abfrage einsetzt, muss zusätzlich security.card-number-lookup.enabled=Y in server/security.properties setzen und den Application Server neu starten – sonst ignoriert PaperCut die Abfragen stillschweigend, während die Admin-Oberfläche das Feature weiterhin als konfiguriert anzeigt.
Was das für dich bedeutet
Ein Print-Server wirkt harmlos – und genau das ist das Problem. PaperCut-Instanzen laufen typischerweise mit weitreichenden Rechten im internen Netz, kennen Benutzerkonten, Abteilungsstrukturen und oft auch Verzeichnisdienst-Anbindungen. Wer dort Code ausführt, steht nicht am Rand des Netzes, sondern mittendrin. Aus Identity-Sicht ist so ein Server ein exzellenter Absprungpunkt Richtung Active Directory.
Dazu kommt die Geschichte: 2023 wurde PaperCut über CVE-2023-27350 großflächig angegriffen, unter anderem von Ransomware-Gruppen. Dass die aktuellen Angriffe bislang „begrenzt und gezielt” wirken, sagt deshalb wenig über nächste Woche aus. Sobald ein funktionierender Exploit die Runde macht, folgt erfahrungsgemäß die breite Welle.
Die eigentliche Lehre steckt aber im zweiten Patch. Ein Notfall-Fix ist kein Abschluss, sondern eine erste Reaktion unter Zeitdruck – und wird von Angreifern wie Forschern sofort auf Umgehungen abgeklopft. Wer nach dem ersten Patch das Ticket geschlossen hat, ist heute verwundbar und glaubt, er sei es nicht. Genau dieses falsche Sicherheitsgefühl ist gefährlicher als die Lücke selbst.
Diese Schritte gehören jetzt auf die Liste
- Emergency Patch Release 2 einspielen – auch wenn Release 1 schon drauf ist. Das ist die zentrale Botschaft des Herstellers. Site-Server sowie sekundäre Druckserver nicht vergessen; Print Deploy und Mobility Print sind nicht betroffen.
- Weboberfläche vom Internet nehmen. Zugriff per Firewall-Regel oder Netzwerkzugriffskontrolle auf vertrauenswürdige IP-Adressen begrenzen. Ein Druckmanagement-Interface hat im offenen Netz nichts verloren – auch nicht „nur für den Außendienst”.
- Logs auf Spuren prüfen – und nicht nur
server.log. PaperCut nennt auffällige Aktivität des Prozessespc-app.exe, fehlende oder abgeschnitteneserver.log-Dateien sowie die FehlermeldungenERROR No suitable driver found for jdbc:no:xundERROR DatabaseUtils - Database error looking up cardID: VALUES CAST. Wichtig: Laut Huntress löscht der Schadcode dieserver.lognach getaner Arbeit. Die aussagekräftigste Spur bleibt deshalb indata/internal/derby.log, wo eine Zeile im Stil vonBooting Derby … on database directory memory:…\pwnauftaucht – Huntress stuft genau diesen Eintrag als sehr verlässlichen Kompromittierungs-Indikator ein. Ebenfalls prüfen: unerwartete.class-Dateien unterserver/lib. - Version 23 und älter ablösen. Für diese Stände ist kein Notfall-Patch geplant – und das betrifft mehr Installationen, als man denkt: Von den rund 2.500 PaperCut-Installationen, die Huntress beobachtet, laufen 47 Prozent auf Version 23 oder älter. Für diese Hälfte gibt es aktuell nur einen Weg, und der heißt Upgrade.
- Dienstkonto einschränken. Läuft der PaperCut-Dienst mit einem hoch privilegierten Domänenkonto, ist jetzt der Moment, das zu ändern – unabhängig vom Patchstand.
Das Muster kennen wir aus anderen Fällen: Auch bei Arista VeloCloud und zuletzt bei den ungepatchten Gitea-Servern war nicht die Lücke das eigentliche Problem, sondern die Zeit bis zum Einspielen.
Quellen
- NVD: CVE-2026-81578
- NVD: CVE-2026-82078
- PaperCut: Urgent Security Advisory (27.08.2026, laufend aktualisiert – Stand dieses Artikels: 30.08.2026)
- BleepingComputer: PaperCut releases second emergency patch (28.08.2026)
- Huntress: PaperCut actively exploited
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden