Wer die Druck-Management-Lösung PaperCut MF/NG im Einsatz hat, sollte das Produkt dringend patchen. Zum 27. August hat PaperCut eine dringende Sicherheitswarnung veröffentlicht, nach der Angreifer Schwachstellen in der Druck-Management-Lösung angreifen. Die Warnung wurde zwischenzeitlich mehrfach aktualisiert.
PaperCut ist eine Software-Lösung für das professionelle Druck- und Ausgabemanagement (Print Management), die Unternehmen, Schulen und Behörden dabei hilft, ihre Drucker, Kopierer und Multifunktionsgeräte zu verwalten, Kosten zu senken und die Umwelt zu schonen.
PaperCut NG und MF werden angegriffen
Ende August 2026 hat PaperCut die dringende Warnung URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27 Aug 2026) veröffentlicht und am 28. August 2026 sogar aktualisiert. Darin heißt es, dass das Sicherheitsteam von PaperCut Software derzeit die aktive Ausnutzung einer Sicherheitslücke untersucht, von der PaperCut NG und PaperCut MF betroffen sind. Es sind bestätigte Vorfälle von Angriffen bei Kunden bekannt, und der Anbieter behandelt diese Angelegenheit mit höchster Priorität, auch wenn die Untersuchungen andauern.
Empfohlene Sicherheitsmaßnahmen
Zum 27. August 2026 empfahl der Anbieter, alles PaperCut NG/MF-Anwendungsserver, die über das öffentliche Internet erreichbar sind, im Webzugriff unverzüglich auf vertrauenswürdige IP-Adressen (z. B. interne IP-Adressen) zu beschränken. Administratoren sollten Firewall-Regeln, Netzwerkzugriffskontrollen oder gleichwertige Maßnahmen verwenden, um sicherzustellen, dass die Webschnittstellen des PaperCut-Servers nicht von nicht vertrauenswürdigen Internetadressen aus erreicht werden können.
Diese Maßnahme sollte sofort ergriffen werden, auch wenn keine verdächtigen Aktivitäten beobachtet wurden. Später hat der Anbieter die nachfolgenden Schwachstellen veröffentlicht und einen Notfall-Patch herausgegeben.
- CVE-2026-82078 (CVSS 3.x: 9.4, kritisch): In den PaperCut MF und PaperCut NG Datenbankverbindungs-Dienstprogrammen ermöglicht die Schwachstelle ein unsicheres dynamischen Laden von Klassen. Die Anwendung instanziiert Datenbanktreiberklassen auf der Grundlage konfigurierbarer Treibernamen, ohne diese anhand einer Whitelist zugelassener Treiber zu überprüfen. Kann ein Angreifer die Systemkonfigurationsparameter manipulieren, ermöglicht dies die Ausführung von beliebigem Java-Bytecode, der sich im Klassenpfad der Anwendung befindet, unter dem Sicherheitskontext des PaperCut-Serverprozesses.
- CVE-2026-81578 (CVSS 3.x: 8.8, hoch): Die Schwachstelle in der PaperCut MF und PaperCut NG Web-Verwaltungsoberfläche besteht aufgrund einer fehlerhaften Zugriffskontrolle. Unter bestimmten Umständen können nicht authentifizierte Remote-Anfragen, die auf Verwaltungsfunktionen abzielen, Backend-Aktionen auslösen, bevor die Zugriffsprüfungen abgeschlossen sind.
Nach weiterer Zusammenarbeit mit dem eigenen Sicherheitsteam und externen Forschern, darunter Huntress und watchTowr, hat der Hersteller einen aktualisierten Notfall-Patch (Release 2) veröffentlicht. Dieser Notfall-Patch enthält zusätzliche Sicherheitsmaßnahmen, die über den ursprünglichen Notfall-Patch hinausgehen. Der Anbieter empfiehlt allen Kunden, Release 2 zu installieren, auch wenn diesen den ursprünglichen Notfall-Patch bereits angewendet haben.
Details und die Notfall-Updates finden sich in der PaperCut-Sicherheitswarnung URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27 Aug 2026). (via, via)



MVP: 2013 – 2016




