Zwei kürzlich offengelegte Schwachstellen in PaperCut MF/NG — CVE-2026-81578 (Umgehung der Authentifizierung, CVSS v4.0: 8.8) und CVE-2026-82078 (Remote Code Execution, CVSS v4.0: 9.4) — werden aktiv von Angreifern ausgenutzt. Nach Angaben des Forschungsteams von Arctic Wolf nutzen Angreifer diese Schwachstellenkette, um Befehle auf kompromittierten Servern auszuführen, eine Aufklärung der Infrastruktur durchzuführen und Werkzeuge zur Sammlung von Zugangsdaten zu installieren. Organisationen, die PaperCut MF/NG in Versionen vor 24.1.10, 25.0.13 und 26.0.5 einsetzen, müssen ihre Server umgehend aktualisieren und deren Erreichbarkeit aus dem Internet einschränken.
Technische Details der Schwachstellen
Gemäß dem Eintrag in der GitHub Advisory Database stellt CVE-2026-81578 eine Schwachstelle durch fehlerhafte Zugriffskontrolle in der Web-Administrationsoberfläche von PaperCut MF/NG dar. Unter bestimmten Bedingungen können nicht authentifizierte Remote-Anfragen serverseitige Aktionen auslösen, bevor die Autorisierungsprüfung abgeschlossen ist, was eine Modifikation der Systemkonfiguration ermöglicht. Die Schwachstelle wird als High mit einem CVSS-v4.0-Score von 8.8 eingestuft.
CVE-2026-82078 steht laut Eintrag in der NVD im Zusammenhang mit einer unsicheren dynamischen Klassenladung in den Datenbank-Verbindungswerkzeugen von PaperCut MF/NG. Durch die Manipulation von Konfigurationsparametern lässt sich beliebiger Java-Bytecode im Kontext des PaperCut-Serverprozesses ausführen. Die Schwachstelle wird als Critical mit einem CVSS-v4.0-Score von 9.4 bewertet. Betroffen sind PaperCut MF/NG-Versionen vor 24.1.10, 25.0.13 und 26.0.5 — diese Versionsnummern markieren die jeweils gepatchten Mindestversionen der entsprechenden Produktzweige.
Wichtig ist, dass die Beschreibung der vollständigen Kette „Umgehung der Authentifizierung → Remote Code Execution“ eine analytische Interpretation darstellt. Die CVE-Einträge beschreiben jede Schwachstelle als separate Komponente und nicht als eine einheitliche Exploit-Kette.
Beobachtete Aktivität nach der Ausnutzung
Nach Angaben der am 4. September 2026 veröffentlichten Forschung von Arctic Wolf hat PaperCut am 27. August 2026 eine aktive Ausnutzung offengelegt, und die CVE-Kennungen wurden am 28. August 2026 vergeben. Die Forscher beobachteten folgende Post-Exploitation-Aktivitäten:
- Ausführung von Aufklärungskommandos:
uname,whoami,ver,tasklist - Anlegen eines privilegierten Benutzerkontos Administrator17
- Eingehende GET-Anfragen zu Pfaden
/custom/pcp_*.txtund/custom/web/pcp_*.txtauf kompromittierten Hosts — Dateien, die vermutlich gesammelte Systemdaten und Benutzerinformationen enthalten - Download von Tools zur Sammlung von Zugangsdaten über
certutil.exe: lsa_collect.exe, lsa_collect_small.exe, save_hives.exe - Abruf von Meterpreter-Java-Payloads und Aufbau von Sessions zur Command-and-Control-Infrastruktur
- Suche in PaperCut-Konfigurationsdateien (
*.config) nach den Zeichenfolgenpassword,secret,ldap,bind,tokenmittelsfindstr
Die Forscher von Arctic Wolf stellten fest, dass lsa_collect.exe bei der Analyse in einer Sandbox bestimmte Windows-Registry-Schlüssel extrahierte, um den systemweiten BootKey wiederherzustellen, was einem Angreifer potenziell Zugriff auf die SAM-Datenbank verschafft. Es ist zu betonen: Es wurde die Bereitstellung von Tools zur Sammlung von Zugangsdaten und eine Fokussierung auf die SAM festgestellt, jedoch werden in öffentlichen Quellen keine bestätigten Fälle einer erfolgreichen Extraktion oder anschließenden Nutzung der gestohlenen Zugangsdaten genannt.
Indikatoren einer Kompromittierung
Auf Basis der Daten von Arctic Wolf wurden folgende Indikatoren identifiziert:
IP-Adressen:
45[.]142[.]193[.]132— Quelle für den Download der Tools und eingehende Anfragen45[.]142[.]193[.]196194[.]180[.]48[.]134— Server zur Bereitstellung von Meterpreter-Payloads
URL-Adressen:
http[:]//45[.]142[.]193[.]132:8000/lsa_collect.exehttp[:]//45[.]142[.]193[.]132:8000/lsa_collect_small.exehttp[:]//45[.]142[.]193[.]132:8000/save_hives.exehttp[:]//194[.]180[.]48[.]134/kjmdcyzq/com/metasploit/meterpreter/JarFileClassLoader.class
SHA-256-Hashes:
c3f7109963b9599eb93fd9a97a4ffa38e672642b35b33608d69e6bbf9f19da4e14779d0d7ad6be3d7bf9ed78e4ab6016f22dfa7bc8b5d9c43b56011f7fe2ea19
User-Agent:python-requests/2.32.5
Bedrohungskontext
Die konkrete Gruppierung hinter den Angriffen ist nicht bekannt — Arctic Wolf agiert hier als Beobachter und nicht als Attributor. Der Einsatz von Metasploit/Meterpreter, der Verwendung von certutil.exe zum Herunterladen von Dateien und der Tools zum Extrahieren von Registry-Hives weist auf einen Standardwerkzeugkasten hin, der für ein breites Spektrum von Angreifern typisch ist — von Ransomware-Operatoren bis hin zu Brokern für initialen Zugang.
Das Ausgangsmaterial weist auf eine Fokussierung der Angriffe auf den Bildungssektor in den USA und Europa hin; diese Information ist jedoch nicht durch unabhängige Primärquellen bestätigt und basiert ausschließlich auf den Angaben von Arctic Wolf.
Einschätzung der Auswirkungen
PaperCut MF/NG-Server werden in Organisationen unterschiedlichster Größenordnung weit verbreitet zur Druckverwaltung eingesetzt. Eine erfolgreiche Ausnutzung der Schwachstellenkette ermöglicht es einem Angreifer, Code auf dem Server auszuführen, Zugangsdaten aus der SAM und aus Konfigurationsdateien (einschließlich Passwörtern für LDAP-Bindings) zu sammeln und diese anschließend für laterale Bewegungen in der Infrastruktur zu nutzen. Die Erstellung privilegierter Benutzerkonten stellt zudem einen dauerhaften Zugriff sicher, selbst nachdem die ursprüngliche Kompromittierung entdeckt wurde.
Die Kritikalität von CVE-2026-82078 (9.4) in Kombination mit der Umgehung der Authentifizierung über CVE-2026-81578 (8.8) schafft Bedingungen für Angriffe auf aus dem Internet erreichbare Server ohne zuvor vorhandene Zugangsdaten.
Empfehlungen zum Schutz
Sofortmaßnahmen:
- PaperCut MF/NG auf Version 24.1.10, 25.0.13 oder 26.0.5 und höher aktualisieren (abhängig vom verwendeten Produktzweig)
- PaperCut-Server aus dem direkten Internetzugang herausnehmen — hinter einem VPN platzieren oder den Zugriff nach IP-Adressen einschränken
- Auf das Vorhandensein des Kontos Administrator17 und anderer kürzlich erstellter privilegierter Konten prüfen
Erkennung einer Kompromittierung:
- Überwachung der Erstellung von Prozessen
cmd.exe,powershell.exeund anderer Kommandointerpreter mitpc-app.exeals übergeordnetem Prozess - Suche nach der Ausführung der Kommandos
whoami,tasklist,ver,uname -amitpc-app.exeals Parent-Prozess - Prüfung von Netzwerkverbindungen zu den oben genannten IP-Adressen
- Suche nach Dateien
lsa_collect.exe,lsa_collect_small.exe,save_hives.exeund Zugriffen auf die Pfade/custom/pcp_*.txt - Abgleich der SHA-256-Hashes gefundener Dateien mit den aufgeführten Indikatoren
Angesichts der bestätigten aktiven Ausnutzung und des kritischen Schweregrads von CVE-2026-82078 sollten die Aktualisierung der PaperCut MF/NG-Server und deren Isolation vom Internet mit höchster Priorität umgesetzt werden. Organisationen, die die genannten Indikatoren feststellen, sollten den Vorfall als potenzielle Kompromittierung von Zugangsdaten betrachten und eine erzwungene Passwortänderung für alle Konten einleiten, einschließlich der LDAP-Dienstkonten, deren Konfiguration aus PaperCut-Dateien extrahiert worden sein könnte.