Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity August 30, 2026

PaperCut Sicherheitslücke: Zweiter Notfall-Patch für CVE-2026-82078

Die PaperCut Sicherheitslücke CVE-2026-82078 und CVE-2026-81578 werden aktiv ausgenutzt. Der erste Notfall-Patch war umgehbar – Release 2 ist Pflicht.

PaperCut Sicherheitslücke: Zweiter Notfall-Patch für CVE-2026-82078

Die PaperCut Sicherheitslücke in der Druckmanagement-Software NG und MF beschäftigt Administratoren seit Tagen – und der erste Notfall-Patch reichte nicht. Am 28. August 2026 hat PaperCut eine zweite Notfallversion nachgeschoben, nachdem Sicherheitsforscher mehrere Wege gefunden hatten, den ursprünglichen Fix zu umgehen. Zwei Schwachstellen sind im Spiel: CVE-2026-81578 und CVE-2026-82078. Beide werden bereits angegriffen.

Zwei Lücken, eine Angriffskette

PaperCut hat mit dem zweiten Patch auch die technischen Details offengelegt. Laut NVD ist CVE-2026-81578 eine fehlerhafte Zugriffskontrolle in der Weboberfläche mit CVSS 4.0 von 8.8 (hoch): Unter bestimmten Bedingungen lösen unauthentifizierte Anfragen an administrative Funktionen bereits Aktionen im Hintergrund aus, bevor die Rechteprüfung abgeschlossen ist. Ein Angreifer kann so bestimmte Systemeinstellungen verändern.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Genau dort setzt die zweite Schwachstelle an. CVE-2026-82078 ist ein unsicheres dynamisches Laden von Klassen (CWE-470) mit CVSS 4.0 von 9.4 (kritisch). Die Anwendung instanziiert Datenbanktreiber anhand konfigurierbarer Namen, ohne diese gegen eine Positivliste zu prüfen. Wer also Konfigurationsparameter manipulieren kann, bringt den Server dazu, auf dem Classpath vorhandenen Java-Bytecode im Kontext des PaperCut-Prozesses auszuführen. Verkettet ergibt das eine Übernahme ohne vorherige Anmeldung.

Betroffen sind laut NVD alle Versionen unterhalb von 24.1.10, 25.0.13 und 26.0.5. Emergency Patch Release 2 steht für PaperCut NG und MF in den Versionen 24, 25 und 26 unter Windows, Linux und macOS bereit. Wer noch Version 23 oder älter einsetzt, soll laut Hersteller nicht auf einen Patch warten, sondern aktualisieren.

Warum der zweite Patch nötig wurde

Die Sicherheitsfirma watchTowr reproduzierte die Lücken vollständig und fand dabei mehrere Umgehungen des ersten Fixes sowie eine weitere Authentifizierungs-Schwachstelle. Huntress meldete unabhängig davon ebenfalls mehrere Patch-Umgehungen und eine zusätzliche Authentifizierungslücke an PaperCut. Huntress beobachtete nach eigenen Angaben Ausnutzung in zwei Kundenumgebungen und konnte die komplette Angriffskette bis zur Codeausführung nachstellen. Die dort beobachteten Befehle deuten auf Erkundung hin, nicht auf das Ausrollen von Schadsoftware. PaperCut selbst spricht von begrenzten, gezielten Angriffen und hält Details zur Nachphase noch zurück.

Ein Hinweis zur Planung, der in den meisten Meldungen fehlt: PaperCut untersucht seit dem 29. August Berichte über Probleme nach dem Patch – betroffen sind die Kartennummern-Abfrage über eine externe Datenbank sowie SAML. Wer SAML für die Anmeldung nutzt, sollte den Einspielzeitpunkt also nicht blind auf den Feierabend legen, sondern ein Rollback-Fenster einplanen. Wer die externe Kartennummern-Abfrage einsetzt, muss zusätzlich security.card-number-lookup.enabled=Y in server/security.properties setzen und den Application Server neu starten – sonst ignoriert PaperCut die Abfragen stillschweigend, während die Admin-Oberfläche das Feature weiterhin als konfiguriert anzeigt.

Was das für dich bedeutet

Ein Print-Server wirkt harmlos – und genau das ist das Problem. PaperCut-Instanzen laufen typischerweise mit weitreichenden Rechten im internen Netz, kennen Benutzerkonten, Abteilungsstrukturen und oft auch Verzeichnisdienst-Anbindungen. Wer dort Code ausführt, steht nicht am Rand des Netzes, sondern mittendrin. Aus Identity-Sicht ist so ein Server ein exzellenter Absprungpunkt Richtung Active Directory.

Dazu kommt die Geschichte: 2023 wurde PaperCut über CVE-2023-27350 großflächig angegriffen, unter anderem von Ransomware-Gruppen. Dass die aktuellen Angriffe bislang „begrenzt und gezielt” wirken, sagt deshalb wenig über nächste Woche aus. Sobald ein funktionierender Exploit die Runde macht, folgt erfahrungsgemäß die breite Welle.

Die eigentliche Lehre steckt aber im zweiten Patch. Ein Notfall-Fix ist kein Abschluss, sondern eine erste Reaktion unter Zeitdruck – und wird von Angreifern wie Forschern sofort auf Umgehungen abgeklopft. Wer nach dem ersten Patch das Ticket geschlossen hat, ist heute verwundbar und glaubt, er sei es nicht. Genau dieses falsche Sicherheitsgefühl ist gefährlicher als die Lücke selbst.

Diese Schritte gehören jetzt auf die Liste

  • Emergency Patch Release 2 einspielen – auch wenn Release 1 schon drauf ist. Das ist die zentrale Botschaft des Herstellers. Site-Server sowie sekundäre Druckserver nicht vergessen; Print Deploy und Mobility Print sind nicht betroffen.
  • Weboberfläche vom Internet nehmen. Zugriff per Firewall-Regel oder Netzwerkzugriffskontrolle auf vertrauenswürdige IP-Adressen begrenzen. Ein Druckmanagement-Interface hat im offenen Netz nichts verloren – auch nicht „nur für den Außendienst”.
  • Logs auf Spuren prüfen – und nicht nur server.log. PaperCut nennt auffällige Aktivität des Prozesses pc-app.exe, fehlende oder abgeschnittene server.log-Dateien sowie die Fehlermeldungen ERROR No suitable driver found for jdbc:no:x und ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST. Wichtig: Laut Huntress löscht der Schadcode die server.log nach getaner Arbeit. Die aussagekräftigste Spur bleibt deshalb in data/internal/derby.log, wo eine Zeile im Stil von Booting Derby … on database directory memory:…\pwn auftaucht – Huntress stuft genau diesen Eintrag als sehr verlässlichen Kompromittierungs-Indikator ein. Ebenfalls prüfen: unerwartete .class-Dateien unter server/lib.
  • Version 23 und älter ablösen. Für diese Stände ist kein Notfall-Patch geplant – und das betrifft mehr Installationen, als man denkt: Von den rund 2.500 PaperCut-Installationen, die Huntress beobachtet, laufen 47 Prozent auf Version 23 oder älter. Für diese Hälfte gibt es aktuell nur einen Weg, und der heißt Upgrade.
  • Dienstkonto einschränken. Läuft der PaperCut-Dienst mit einem hoch privilegierten Domänenkonto, ist jetzt der Moment, das zu ändern – unabhängig vom Patchstand.

Das Muster kennen wir aus anderen Fällen: Auch bei Arista VeloCloud und zuletzt bei den ungepatchten Gitea-Servern war nicht die Lücke das eigentliche Problem, sondern die Zeit bis zum Einspielen.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden