Mastodon Mastodon Mastodon Mastodon

Aktive Ausnutzung von PaperCut MF/NG‑Luecken CVE‑2026‑81578 & 82078

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Zwei kürzlich offengelegte Schwachstellen in PaperCut MF/NGCVE-2026-81578 (Umgehung der Authentifizierung, CVSS v4.0: 8.8) und CVE-2026-82078 (Remote Code Execution, CVSS v4.0: 9.4) — werden aktiv von Angreifern ausgenutzt. Nach Angaben des Forschungsteams von Arctic Wolf nutzen Angreifer diese Schwachstellenkette, um Befehle auf kompromittierten Servern auszuführen, eine Aufklärung der Infrastruktur durchzuführen und Werkzeuge zur Sammlung von Zugangsdaten zu installieren. Organisationen, die PaperCut MF/NG in Versionen vor 24.1.10, 25.0.13 und 26.0.5 einsetzen, müssen ihre Server umgehend aktualisieren und deren Erreichbarkeit aus dem Internet einschränken.

Technische Details der Schwachstellen

Gemäß dem Eintrag in der GitHub Advisory Database stellt CVE-2026-81578 eine Schwachstelle durch fehlerhafte Zugriffskontrolle in der Web-Administrationsoberfläche von PaperCut MF/NG dar. Unter bestimmten Bedingungen können nicht authentifizierte Remote-Anfragen serverseitige Aktionen auslösen, bevor die Autorisierungsprüfung abgeschlossen ist, was eine Modifikation der Systemkonfiguration ermöglicht. Die Schwachstelle wird als High mit einem CVSS-v4.0-Score von 8.8 eingestuft.

CVE-2026-82078 steht laut Eintrag in der NVD im Zusammenhang mit einer unsicheren dynamischen Klassenladung in den Datenbank-Verbindungswerkzeugen von PaperCut MF/NG. Durch die Manipulation von Konfigurationsparametern lässt sich beliebiger Java-Bytecode im Kontext des PaperCut-Serverprozesses ausführen. Die Schwachstelle wird als Critical mit einem CVSS-v4.0-Score von 9.4 bewertet. Betroffen sind PaperCut MF/NG-Versionen vor 24.1.10, 25.0.13 und 26.0.5 — diese Versionsnummern markieren die jeweils gepatchten Mindestversionen der entsprechenden Produktzweige.

Wichtig ist, dass die Beschreibung der vollständigen Kette „Umgehung der Authentifizierung → Remote Code Execution“ eine analytische Interpretation darstellt. Die CVE-Einträge beschreiben jede Schwachstelle als separate Komponente und nicht als eine einheitliche Exploit-Kette.

Beobachtete Aktivität nach der Ausnutzung

Nach Angaben der am 4. September 2026 veröffentlichten Forschung von Arctic Wolf hat PaperCut am 27. August 2026 eine aktive Ausnutzung offengelegt, und die CVE-Kennungen wurden am 28. August 2026 vergeben. Die Forscher beobachteten folgende Post-Exploitation-Aktivitäten:

  • Ausführung von Aufklärungskommandos: uname, whoami, ver, tasklist
  • Anlegen eines privilegierten Benutzerkontos Administrator17
  • Eingehende GET-Anfragen zu Pfaden /custom/pcp_*.txt und /custom/web/pcp_*.txt auf kompromittierten Hosts — Dateien, die vermutlich gesammelte Systemdaten und Benutzerinformationen enthalten
  • Download von Tools zur Sammlung von Zugangsdaten über certutil.exe: lsa_collect.exe, lsa_collect_small.exe, save_hives.exe
  • Abruf von Meterpreter-Java-Payloads und Aufbau von Sessions zur Command-and-Control-Infrastruktur
  • Suche in PaperCut-Konfigurationsdateien (*.config) nach den Zeichenfolgen password, secret, ldap, bind, token mittels findstr

Die Forscher von Arctic Wolf stellten fest, dass lsa_collect.exe bei der Analyse in einer Sandbox bestimmte Windows-Registry-Schlüssel extrahierte, um den systemweiten BootKey wiederherzustellen, was einem Angreifer potenziell Zugriff auf die SAM-Datenbank verschafft. Es ist zu betonen: Es wurde die Bereitstellung von Tools zur Sammlung von Zugangsdaten und eine Fokussierung auf die SAM festgestellt, jedoch werden in öffentlichen Quellen keine bestätigten Fälle einer erfolgreichen Extraktion oder anschließenden Nutzung der gestohlenen Zugangsdaten genannt.

Indikatoren einer Kompromittierung

Auf Basis der Daten von Arctic Wolf wurden folgende Indikatoren identifiziert:

IP-Adressen:

  • 45[.]142[.]193[.]132 — Quelle für den Download der Tools und eingehende Anfragen
  • 45[.]142[.]193[.]196
  • 194[.]180[.]48[.]134 — Server zur Bereitstellung von Meterpreter-Payloads

URL-Adressen:

  • http[:]//45[.]142[.]193[.]132:8000/lsa_collect.exe
  • http[:]//45[.]142[.]193[.]132:8000/lsa_collect_small.exe
  • http[:]//45[.]142[.]193[.]132:8000/save_hives.exe
  • http[:]//194[.]180[.]48[.]134/kjmdcyzq/com/metasploit/meterpreter/JarFileClassLoader.class

SHA-256-Hashes:

  • c3f7109963b9599eb93fd9a97a4ffa38e672642b35b33608d69e6bbf9f19da4e
  • 14779d0d7ad6be3d7bf9ed78e4ab6016f22dfa7bc8b5d9c43b56011f7fe2ea19

User-Agent:python-requests/2.32.5

Bedrohungskontext

Die konkrete Gruppierung hinter den Angriffen ist nicht bekannt — Arctic Wolf agiert hier als Beobachter und nicht als Attributor. Der Einsatz von Metasploit/Meterpreter, der Verwendung von certutil.exe zum Herunterladen von Dateien und der Tools zum Extrahieren von Registry-Hives weist auf einen Standardwerkzeugkasten hin, der für ein breites Spektrum von Angreifern typisch ist — von Ransomware-Operatoren bis hin zu Brokern für initialen Zugang.

Das Ausgangsmaterial weist auf eine Fokussierung der Angriffe auf den Bildungssektor in den USA und Europa hin; diese Information ist jedoch nicht durch unabhängige Primärquellen bestätigt und basiert ausschließlich auf den Angaben von Arctic Wolf.

Einschätzung der Auswirkungen

PaperCut MF/NG-Server werden in Organisationen unterschiedlichster Größenordnung weit verbreitet zur Druckverwaltung eingesetzt. Eine erfolgreiche Ausnutzung der Schwachstellenkette ermöglicht es einem Angreifer, Code auf dem Server auszuführen, Zugangsdaten aus der SAM und aus Konfigurationsdateien (einschließlich Passwörtern für LDAP-Bindings) zu sammeln und diese anschließend für laterale Bewegungen in der Infrastruktur zu nutzen. Die Erstellung privilegierter Benutzerkonten stellt zudem einen dauerhaften Zugriff sicher, selbst nachdem die ursprüngliche Kompromittierung entdeckt wurde.

Die Kritikalität von CVE-2026-82078 (9.4) in Kombination mit der Umgehung der Authentifizierung über CVE-2026-81578 (8.8) schafft Bedingungen für Angriffe auf aus dem Internet erreichbare Server ohne zuvor vorhandene Zugangsdaten.

Empfehlungen zum Schutz

Sofortmaßnahmen:

  1. PaperCut MF/NG auf Version 24.1.10, 25.0.13 oder 26.0.5 und höher aktualisieren (abhängig vom verwendeten Produktzweig)
  2. PaperCut-Server aus dem direkten Internetzugang herausnehmen — hinter einem VPN platzieren oder den Zugriff nach IP-Adressen einschränken
  3. Auf das Vorhandensein des Kontos Administrator17 und anderer kürzlich erstellter privilegierter Konten prüfen

Erkennung einer Kompromittierung:

  • Überwachung der Erstellung von Prozessen cmd.exe, powershell.exe und anderer Kommandointerpreter mit pc-app.exe als übergeordnetem Prozess
  • Suche nach der Ausführung der Kommandos whoami, tasklist, ver, uname -a mit pc-app.exe als Parent-Prozess
  • Prüfung von Netzwerkverbindungen zu den oben genannten IP-Adressen
  • Suche nach Dateien lsa_collect.exe, lsa_collect_small.exe, save_hives.exe und Zugriffen auf die Pfade /custom/pcp_*.txt
  • Abgleich der SHA-256-Hashes gefundener Dateien mit den aufgeführten Indikatoren

Angesichts der bestätigten aktiven Ausnutzung und des kritischen Schweregrads von CVE-2026-82078 sollten die Aktualisierung der PaperCut MF/NG-Server und deren Isolation vom Internet mit höchster Priorität umgesetzt werden. Organisationen, die die genannten Indikatoren feststellen, sollten den Vorfall als potenzielle Kompromittierung von Zugangsdaten betrachten und eine erzwungene Passwortänderung für alle Konten einleiten, einschließlich der LDAP-Dienstkonten, deren Konfiguration aus PaperCut-Dateien extrahiert worden sein könnte.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.