CVE-2026-82078
PaperCut MF/NG: Unsicheres dynamisches Klassenladen kann beliebige Codeausführung ermöglichen (CVE-2026-82078)
PaperCut MF/NG weist in den Dienstprogrammen für Datenbankverbindungen eine Schwachstelle durch unsicheres dynamisches Klassenladen auf. Angreifer mit hohen Berechtigungen, die die Konfiguration ändern können, können beliebigen Java-Bytecode ausführen. CISA KEV und SSVC melden eine aktive Ausnutzung; korrigierte Releases sind verfügbar. Spielen Sie das Update zeitnah ein.
Was passiert ist
PaperCut MF/NG enthält in den Dienstprogrammen für Datenbankverbindungen eine Schwachstelle durch unsicheres dynamisches Klassenladen. Die Anwendung instanziiert Datenbanktreiberklassen auf Basis konfigurierbarer Treibernamen, ohne diese gegen eine Liste zulässiger Treibernamen zu prüfen. Manipuliert ein Angreifer Parameter der Systemkonfiguration, kann er beliebigen Java-Bytecode ausführen, der bereits im Klassenpfad der Anwendung vorhanden ist – und zwar im Sicherheitskontext des PaperCut-Serverprozesses.
Der CVSS-4.0-Vektor bewertet die Schwachstelle mit 9,4 (kritisch); der Angriffsvektor ist das Netzwerk, die Angriffskomplexität ist gering und es ist keine Benutzerinteraktion erforderlich, hohe Berechtigungen sind jedoch notwendig. CISA KEV hat CVE-2026-82078 am 31. August 2026 aufgenommen; CISA SSVC meldet eine aktive Ausnutzung, und auch CISA KEV führt die Schwachstelle. Der CVE-Eintrag enthält keinen Hinweis auf eine öffentliche Exploit-Veröffentlichung.
Wer betroffen ist
Betroffen sind PaperCut MF/NG in Versionen vor 24.1.10, 25.0.0 bis vor 25.0.13 sowie 26.0.0 bis vor 26.0.5. Dies umfasst ältere Installationen, den Bereich 25.0.0 bis vor 25.0.13 und den Bereich 26.0.0 bis vor 26.0.5. Die Schwachstelle liegt in den Dienstprogrammen für Datenbankverbindungen; daher sollten Sie bei jedem betroffenen PaperCut-Server von einer Gefährdung ausgehen. Besondere Aufmerksamkeit verdienen Hosts, die über das Netzwerk erreichbar sind oder bei denen Änderungen an der Systemkonfiguration möglich sind.
Was jetzt zu tun ist
- Prüfen Sie, ob Sie eine betroffene Version einsetzen: vor 24.1.10, 25.0.0 bis vor 25.0.13 oder 26.0.0 bis vor 26.0.5.
- Aktualisieren Sie auf die passende korrigierte Version: PaperCut MF/NG 24.1.10, PaperCut MF/NG 25.0.13 oder PaperCut MF/NG 26.0.5. Laut CVE-Eintrag ist in diesen Versionen eine Korrektur verfügbar.
- Wenn Sie nicht sofort aktualisieren können, beschränken Sie den Netzzugriff auf den PaperCut-Server auf vertrauenswürdige Administratoren und überprüfen Sie Änderungen an der Systemkonfiguration. CISA KEV nennt den 14. September 2026 als Frist für die erforderliche Maßnahme.
- Die von CISA KEV geforderte Maßnahme verlangt außerdem, Schutzmaßnahmen gemäß den Anweisungen des Herstellers anzuwenden, die Einhaltung von CISA BOD 26-04 und der CISA Forensics Triage Requirements sicherzustellen sowie die geltenden Vorgaben von BOD 26-04 für Cloud-Dienste zu befolgen oder die Nutzung des Produkts einzustellen, falls keine Schutzmaßnahmen verfügbar sind. Der CVE-Eintrag enthält keine separate herstellerspezifische Problemumgehung.
Wie man es erkennt
Der CVE-Eintrag und der CISA-KEV-Eintrag enthalten keine vom Hersteller bereitgestellten Indikatoren für eine Kompromittierung oder Protokollsignaturen. Da CISA KEV und CISA SSVC eine aktive Ausnutzung melden, sollten Sie einen betroffenen Server, bei dem sich die Sicherheitsupdates nicht sofort einspielen lassen, als höheres Risiko einstufen. Überprüfen Sie die Datenbankkonfiguration auf unerwartete oder nicht freigegebene Treiberklassennamen, schränken Sie den Netzzugriff auf den Server ein und überwachen Sie ihn, bis eine korrigierte Version eingespielt wurde.
Über den Patch hinaus
Da CISA KEV und CISA SSVC eine aktive Ausnutzung melden, sollten Sie mit Erkennungs- und Reaktionsmaßnahmen nicht bis zum nächsten Patchzyklus warten. Mit Managed Detection and Response (MDR) können wir betroffene Server auf Verhalten nach einer Kompromittierung überwachen. PaperCut MF/NG ist Software eines Drittanbieters, deren Rhythmus für Sicherheitsupdates Ihr Expositionsfenster bestimmt. Mit Lieferkettenschutz & Drittanbieterrisiko lassen sich Produkte wie dieses in einer Bestandsübersicht führen, damit ein KEV-Eintrag nicht die erste Warnung ist, die Sie erhalten.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| PaperCut MF/NG | – < 24.1.10 25.0.0 – < 25.0.13 26.0.0 – < 26.0.5 | 24.1.10 25.0.13 26.0.5 |