PaperCut hat einen zweiten dringenden Sicherheits-Patch für PaperCut NG und MF veröffentlicht, nachdem Forscher mehrere Möglichkeiten entdeckt hatten, den ersten Fix zu umgehen, der für zwei in realen Angriffen ausgenutzte Schwachstellen vorgesehen war. Das Unternehmen fordert alle Kunden auf, Emergency Patch Release 2 zu installieren, selbst wenn sie den vorherigen Notfall-Patch bereits angewendet haben.
PaperCut hatte zunächst vor Zero-Day-Angriffen auf Kundensysteme gewarnt und einen ersten Fix für die Versionen 25 und 26 von NG und MF veröffentlicht, ohne CVE-Nummern oder technische Details bekannt zu geben, um den Kunden Zeit zur Umsetzung der Fixes zu geben und die Untersuchung fortzusetzen. Im jüngsten Update gab das Unternehmen bekannt, dass die beiden Schwachstellen die Bezeichnungen CVE-2026-81578 und CVE-2026-82078 tragen.
Zwei Schwachstellen, die sich zur Ausführung von Befehlen aus der Ferne kombinieren lassen
Die Schwachstelle CVE-2026-81578 ist mit einem Schweregrad von 8,8 als hoch eingestuft und befindet sich in der webbasierten Administrationsoberfläche von PaperCut NG und MF. Laut der Beschreibung von PaperCut können nicht authentifizierte Remote-Anfragen unter bestimmten Umständen administrative Funktionen ansprechen und Hintergrundprozesse ausführen, bevor die Berechtigungsprüfungen abgeschlossen sind.
CVE-2026-82078 ist mit einem Schweregrad von 9,4 als kritisch eingestuft und befindet sich in den Datenbankkommunikationswerkzeugen. Die Anwendungen laden Datenbanktreiberklassen anhand konfigurierbarer Namen, ohne diese gegen eine Positivliste zu prüfen. Wenn ein Angreifer Systemkonfigurationsparameter ändern kann, könnte dies zur Ausführung beliebigen Java-Bytecodes führen, der sich im Klassenpfad der Anwendung befindet, und zwar mit den Rechten des PaperCut-Serverprozesses.
Das Unternehmen watchTowr erklärte, ein nicht authentifizierter Angreifer könne die beiden Schwachstellen nutzen, um die Authentifizierung zu umgehen und eine Ausführung von Code aus der Ferne zu erreichen. Huntress teilte außerdem mit, dass das Unternehmen die Ausnutzung in zwei Umgebungen von Kunden beobachtet und die vollständige Ausführungskette vor der Authentifizierung reproduziert habe.
Warum der erste Patch nicht mehr ausreicht
watchTowr erklärte, seine Forscher hätten die Schwachstellen reproduziert und mehrere Möglichkeiten entdeckt, die ursprünglichen Patches zu umgehen. Zusätzlich fanden sie eine weitere Schwachstelle zur Umgehung der Authentifizierung und teilten deren Details mit PaperCut. Auf Grundlage einer zusätzlichen Analyse durch die internen PaperCut-Teams in Zusammenarbeit mit Huntress und watchTowr umfasst die zweite Version weitere Härtungsmaßnahmen, die über den ersten Fix hinausgehen.
Huntress berichtete, dass PaperCut-Protokolle Befehle erfasst hätten, die Angreifer zur Erkundung der Systeme verwendeten. In den Protokollen wurden außerdem Java-Dateien im Format .class gefunden, die hexadezimal kodiert waren und als Brücke zur Ausführung von Befehlen sowie zum Lesen oder Schreiben von Dateien im Betriebssystem dienten. Den Angaben des Unternehmens zufolge schienen die beobachteten Befehle nicht auf die Verbreitung von Schadsoftware oder die Einrichtung eines Persistenzmechanismus ausgerichtet zu sein.
Betroffene Versionen und Reaktionsmaßnahmen
Emergency Patch Release 2 ist für die PaperCut-NG- und -MF-Versionen 24, 25 und 26 unter Windows, Linux und macOS verfügbar. Kunden, die Version 23 oder älter verwenden, müssen auf die neueste Version aktualisieren, statt auf einen Patch für diese Versionen zu warten. Das Update umfasst auch Sekundärserver, Druckserver und Site Server. Die Komponenten Print Deploy und Mobility Print sind laut Unternehmen nicht betroffen und benötigen keine Aktualisierung.
- Den Zugriff auf die Weboberflächen mithilfe von Firewalls oder Netzwerkzugriffskontrollen auf vertrauenswürdige IP-Adressen beschränken.
- Nach verdächtigen Aktivitäten des Prozesses pc-app.exe suchen.
- Die Datei server.log auf fehlende oder abgeschnittene Dateien sowie auf die beiden Fehlermeldungen ERROR No suitable driver found for jdbc:no:x und ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST überprüfen.
- Warnungen von Intrusion-Detection-Systemen sowie von Endpoint- und Netzwerküberwachungssystemen im Zusammenhang mit dem PaperCut Application Server überprüfen.
Was ist für Systemadministratoren wichtig?
Die wichtigste praktische Erkenntnis ist, dass die Installation des ersten Patches keine Behebung der Gefahr gewährleistet, weil Forscher Möglichkeiten zu seiner Umgehung ermitteln konnten. Daher betrachten Systemadministratoren die zweite Version als erforderlichen Fix und sollten zugleich die Angriffsfläche der Administrationsoberflächen reduzieren sowie nach Kompromittierungsindikatoren suchen. PaperCut untersucht weiterhin, was die Angreifer nach dem Eindringen getan haben, und hat weder die für die Angriffe verantwortliche Partei identifiziert noch abschließende Kompromittierungsindikatoren veröffentlicht. Das Unternehmen betont, dass die Aktivität bislang begrenzt und zielgerichtet zu sein scheint.
Der Vorfall gewinnt vor dem Hintergrund zusätzliche Bedeutung, dass PaperCut-Server bereits 2023 über CVE-2023-27350 angegriffen wurden, eine Schwachstelle zur Umgehung der Authentifizierung und zur Ausführung von Code aus der Ferne. Die Quelle belegt jedoch nicht, dass hinter den aktuellen Angriffen dieselben Akteure oder Methoden stehen. Außerdem werden die Details der Aktivitäten nach der Kompromittierung weiterhin untersucht.