Cybersicherheit

Zwei als „Zero-Day“ ausgenutzte PaperCut-Schwachstellen werden zu Werkzeugen für Datendiebstahl

Angreifer haben begonnen, zwei vergangene Woche gepatchte Schwachstellen in PaperCut NG und MF auszunutzen, um die Authentifizierung zu umgehen, aus der Ferne auf Druckmanagementserver zuzugreifen und Tabellen aus den Datenbanken der Opfer abzurufen.

2026-09-01
4 Min. Lesezeit
12 Aufrufe
فريق تحرير certi.news
Zwei als „Zero-Day“ ausgenutzte PaperCut-Schwachstellen werden zu Werkzeugen für Datendiebstahl

Angreifer nutzen zwei Sicherheitslücken in den Druckmanagement-Softwareprodukten PaperCut NG und PaperCut MF für Datendiebstahlangriffe, nachdem das Unternehmen vergangene Woche Notfallpatches zu ihrer Behebung veröffentlicht hatte, nachdem entdeckt worden war, dass sie als „Zero-Day“-Angriffe ausgenutzt wurden.

Die Schwachstellen tragen die Kennungen CVE-2026-81578 und CVE-2026-82078 und können miteinander kombiniert werden, um die Authentifizierung zu umgehen und beliebigen Code aus der Ferne auf ungeschützten PaperCut-NG- und -MF-Servern auszuführen. PaperCut Software veröffentlichte am Donnerstag und Freitag zwei Gruppen von Notfallupdates und stellte außerdem Indicators of Compromise bereit, um Verteidigungsteams dabei zu unterstützen, die fortlaufenden Aktivitäten zu erkennen und zu blockieren.

Aktivität zielt auf Daten ab, nicht nur auf die Codeausführung

Das Threat-Intelligence-Unternehmen Defused bestätigte am Wochenende, dass es seit dem späten 29. August (UTC) die Ausnutzung der beiden Schwachstellen in Honeypot-Umgebungen beobachtet hatte. Nach Angaben des Unternehmens nutzt einer der Angreifer den Authentifizierungs-Bypass, um die Funktion zur Suche nach externen Benutzern in PaperCut zu übernehmen.

Statt dem in öffentlichen Berichten beschriebenen Pfad zur Ausführung von Code aus der Ferne zu folgen, nutzte der Angreifer die Funktion, um auf Daten zuzugreifen und Datenbanktabellen über Derby abzurufen. PaperCut hat die Angriffe bislang keiner bestimmten Gruppe zugeschrieben und auch nicht erläutert, was die Angreifer nach der Kompromittierung der Server tun.

Das Ausmaß der Gefährdung ist weiterhin unklar

PaperCut Software zufolge werden ihre Produkte von 100 Millionen Benutzern in mehr als 70.000 Organisationen eingesetzt, darunter große Unternehmen, Regierungsbehörden und Bildungseinrichtungen. Das auf die Erfassung der Systemexposition spezialisierte Shadowserver beobachtet mehr als 800 im Internet erreichbare PaperCut-MF- und -NG-Server.

Diese Zahl zeigt jedoch nicht, wie viele Server Honeypots sind, welche aktualisiert wurden oder welche tatsächlich kompromittiert wurden. Daher liefert sie allein keine Schätzung des Schadensausmaßes, verdeutlicht aber, dass mit dem Internet verbundene Server weiterhin eine beobachtbare und ausnutzbare Angriffsfläche darstellen.

Warum ist diese Nachricht wichtig?

Das praktische Risiko beschränkt sich nicht auf die mögliche technische Übernahme eines Druckservers; die beobachtete Aktivität zeigt, dass Angreifer die Schwachstelle nutzen, um auf in der Systemdatenbank gespeicherte Daten zuzugreifen. Dadurch erweitert sich die Auswirkung des Vorfalls von der Störung des Druckdienstes oder der Ausführung von Befehlen auf die mögliche Offenlegung von Benutzerinformationen, Druckprotokollen und damit verbundenen Daten – entsprechend ausschließlich dem, was die Aktivität von Defused belegt.

Die Verbreitung von PaperCut in Unternehmen, Regierungsbehörden und Bildungseinrichtungen macht die betroffenen Server zudem zu einem wichtigen Bestandteil der Betriebsinfrastruktur zahlreicher Organisationen. Auf Grundlage der verfügbaren Informationen besteht die unmittelbare Priorität für die betroffenen Nutzerorganisationen darin, die von PaperCut veröffentlichten Notfallpatches einzuspielen und die von dem Unternehmen veröffentlichten Indicators of Compromise zu überprüfen. Dabei ist zu beachten, dass die Quelle weder die Zahl der Opfer noch die Art der bei den bestätigten Angriffen gestohlenen Daten belegt.

Eine Vorgeschichte der Ausnutzung

Die neue Kampagne reiht sich in eine wiederholte Vorgeschichte von Angriffen auf PaperCut ein. Im April 2023 wurde eine als CVE-2023-27350 bezeichnete kritische Schwachstelle zur Ausführung von Code aus der Ferne zeitgleich mit der Informationspreisgabe-Schwachstelle CVE-2023-27351 ausgenutzt; die Angriffe wurden damals mit den Banden LockBit und Clop in Verbindung gebracht. Zwei Wochen später erklärte Microsoft, dass sich die vom Iran unterstützten Gruppen Muddywater und APT35 der Aktivität angeschlossen hätten.

Im Mai 2023 warnten FBI und CISA vor der Ausnutzung der Schwachstelle CVE-2023-27350 durch die Bl00dy-Bande für den Erstzugriff auf anvisierte Netzwerke. CISA nahm im Juli 2025 eine weitere Schwachstelle zur Ausführung von Code aus der Ferne, CVE-2023-2533, in die Liste der tatsächlich ausgenutzten Schwachstellen auf.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen