CVE-2026-81578: Ausgenutzte PaperCut-Authentifizierungsumgehungsketten zu Pre-Auth RCE

CVE-2026-81578: Ausgenutzte PaperCut-Authentifizierungsumgehungsketten zu Pre-Auth RCE

SOC Prime Team
SOC Prime Team linkedin icon Folgen

PaperCut reagiert auf aktive Angriffe, die auf seine NG- und MF-Druckmanagement-Plattformen zielen, durch ein Paar Zero-Day-Schwachstellen, die kombiniert werden können, um eine unautorisierte Remote-Code-Ausführung zu erreichen. Einer der Mängel, verfolgt als CVE-2026-81578, ist ein Authentifizierungs-Umgehungsfehler mit hoher Schwere, der es einem Remote-Angreifer ermöglicht, sensible PaperCut-Konfigurationen zu ändern, ohne sich vorher anzumelden.

Mit einem Wert von 8,8 auf der CVSS v4.0 Skala existiert die Schwachstelle in der Web-Verwaltungsschnittstelle und resultiert daraus, dass administrative Aktionen verarbeitet werden, bevor die Zugangsvalidierung vollständig abgeschlossen ist. Allein ermöglicht der Mangel unautorisierte Konfigurationsänderungen. In Kombination mit dem kritischen CVE-2026-82078 Fehler beim unsicheren dynamischen Klassenladen kann die Angriffskette jedoch zu beliebigen Java-Ausführungen im Sicherheitskontext des PaperCut Application Server führen.

Die ausgenutzten PaperCut-Schwachstellen wurden bereits in Kundenumgebungen beobachtet. Huntress entdeckte die erste bekannte Angriffsaktivität am 26. August 2026 und reproduzierte eine vollständige Vor-Authentifizierungs-RCE-Kette gegen eine Standard-PaperCut NG-Installation. CISA fügte anschließend sowohl CVE-2026-81578 als auch CVE-2026-82078 in seinen Katalog der bekannt ausgenutzten Schwachstellen ein, was bestätigt, dass die Bedrohung über den Proof-of-Concept hinausgegangen ist.

PaperCut behandelt jetzt alle Versionen von PaperCut NG und PaperCut MF als potenziell betroffen und hat Notfallpatch Version 3 für die Versionen 24, 25 und 26 veröffentlicht. Das neueste Notfall-Update ersetzt die vorherigen Patches und fügt zusätzliche Härtung hinzu, nachdem Forscher und Verteidiger weitere Angriffswege gegen unvollständig gepatchte Systeme identifiziert haben.

CVE-2026-81578 Analyse

Die Schwachstelle wird als ein Problem der fehlenden Authentifizierung oder unsachgemäßen Zugangskontrolle klassifiziert, das die administrativen Webschnittstellen von PaperCut betrifft. Unter bestimmten Bedingungen kann eine speziell formatierte unautorisierte Anfrage Backend-administrative Funktionalität erreichen, bevor PaperCut die erwarteten Zugangskontrollen abgeschlossen hat.

Die wichtigen Details zu CVE-2026-81578 betreffen den Unterschied zwischen der Seite, die dem Anfragenden präsentiert wird, und der Backend-Aktion, die letztendlich ausgeführt wird. Huntress fand heraus, dass eine formatierte Anfrage eine Seite referenzieren kann, die in der Antwort gerendert werden soll, während sie ein Element oder eine Aktion einer anderen Seite anvisiert. PaperCuts anfällige Autorisierungslogik kann die gerenderte Seite validieren, anstatt korrekt die Autorisierungsanforderungen der zugrunde liegenden Komponente durchzusetzen.

Dies erlaubt einem externen Angreifer ohne gültiges PaperCut-Konto mit administrativer Funktionalität zu interagieren und die vertrauenswürdige Serverkonfiguration zu ändern.

CVE-2026-81578 beeinflusst PaperCut NG und PaperCut MF. PaperCuts aktueller Notfallhinweis gilt vorsorglich für alle Versionen beider Produkte, während die Vorfallsuntersuchung aktiv bleibt. PaperCut Hive und PaperCut Pocket sind nicht betroffen, während Mobility Print und Print Deploy Serverkomponenten separate Architekturen nutzen und ebenfalls nicht unter diese Schwachstelle fallen.

Die Authentifizierungsumgehung wird erheblich gefährlicher, wenn sie mit CVE-2026-82078 kombiniert wird. Dieser zweite Fehler existiert in PaperCuts Datenbankverbindungs-Dienstprogrammen und beinhaltet unsicheres dynamisches Klassenladen. Die Software kann Datenbanktreiberklassen mit konfigurierbaren Treibernamen instanziieren, ohne diese auf eine genehmigte Positivliste zu beschränken.

Normalerweise erfordert die Ausnutzung von CVE-2026-82078 hohe Privilegien, da der Angreifer die Möglichkeit benötigt, die relevanten Konfigurationsparameter zu manipulieren. CVE-2026-81578 liefert diesen fehlenden Schritt: Ein nicht authentifizierter Angreifer kann zuerst vertrauenswürdige Servereinstellungen ändern und dann das Klassenladeverhalten ausnutzen, um beliebigen Java-Bytecode auszuführen, der bereits auf dem Anwendungsklassenpfad verfügbar ist.

In der Praxis verwandelt das zwei Schwachstellen mit unterschiedlichen Voraussetzungen in eine Vor-Authentifizierungs-RCE-Kette.

Huntress rekonstruierte die Kette gegen PaperCut NG Version 25.0.11.75758. In seinem Test verursachte eine entfernte unautorisierte Anfrage, dass charmap.exe als SYSTEM unter dem PaperCut pc-app.exe Application Server Prozess ausgeführt wurde, was demonstriert, dass eine erfolgreiche Ausnutzung vom exponierten Web-Interface in die Betriebssystembefehlsausführung mit hoch privilegierten Rechten übergehen kann.

Ein funktionierender CVE-2026-81578 PoC ist jetzt öffentlich verfügbar für die kombinierte CVE-2026-81578/CVE-2026-82078 Angriffskette, und öffentliche Exploit-Referenzen sind ebenfalls in Verwundbarkeitsdatenbanken und Sicherheitstools aufgetaucht. Das senkt erheblich die Barriere für das Scannen und Ausnutzen von ungepatchten, internetzugänglichen Systemen.

In der Praxis durchgeführte Angriffe wurden bereits durchgeführt, bevor vollständige öffentliche technische Details bekannt wurden. Huntress beobachtete Ausnutzung in zwei Kundenumgebungen, wobei der erste Vorfall am 26. August stattfand. Ein Angriff dauerte weniger als zwei Minuten und führte Base64-kodierte Aufklärungskommandos aus, die dekodiert wurden zu:

whoami & ver

Ein zweiter Vorfall erweiterte die Aufklärungssequenz auf:

whoami & ver & tasklist

Diese Befehle ermöglichten es den Angreifern, die Identität zu bestimmen, unter der PaperCut lief, die Windows-Version und aktive Prozesse.

Die Angreifer lieferten auch bösartige Java-.class-Dateien über den verwundbaren Server. Huntress stellte ein Payload wieder her als:

lib/Udydn.class

Forscher beobachteten auch einen ungewöhnlichen In-Memory-Apache-Derby-Datenbankpfad, der endet in:

memory:C:Program FilesPaperCut MFserverdatainternalpwn

Das zweite Datenbank-Startereignis fand unmittelbar vor der Code-Ausführung statt, was es zu einem hochzuverlässigen forensischen Artefakt für die beobachtete Angriffskette macht.

PaperCuts nachfolgende Untersuchung zeigt, dass das Angreiferverhalten seitdem über grundlegende Aufklärung hinaus eskaliert ist. Der Anbieter beschreibt eine zweite Welle gegen öffentlich zugängliche Systeme, die nicht vollständig gepatcht waren, mit komplexerer Post-Compromise-Aktivität als das, was in den ersten Tagen der Kampagne beobachtet wurde.

Später beobachtete Befehlssequenzen beinhalteten Domänen- und Sitzungsaufklärung mit nltest, quser und Verzeichniserfassung, gefolgt von Downloads legitimer Remote-Access-Software. PaperCut dokumentierte, dass Angreifer einen SimpleHelp-Agenten und AnyDesk abholten, wobei SimpleHelp als Windows-Dienst mit Persistenz namens Remote Access Service installiert wurde, ausgeführt als LocalSystem.

Die Aktivität zeigt, warum die Authentifizierungsumgehung nicht isoliert bewertet werden sollte. Sobald sie mit Code-Ausführung verkettet ist, kann ein internetzugreifbarer PaperCut Application Server ein erster Einstiegspunkt für privilegierten Fernzugriff, Entdeckung, Persistenz und potenziell weitere seitliche Bewegungen werden.

Das genaue ursprüngliche Entdeckungsdatum wurde öffentlich nicht bekanntgegeben. PaperCut veröffentlichte erstmals seine dringende Warnung am 27. August 2026 nach bestätigten Kunden-Vorfällen. CVE-Kennungen wurden während der fortgeschrittenen Untersuchung zugewiesen und der erste Notfallpatch wurde am 28. August veröffentlicht.

CISA fügte die Schwachstelle am 31. August 2026 zu ihrem KEV-Katalog hinzu, mit einem Abhilfefälligkeitsdatum am 14. September 2026 für betroffene staatliche Organisationen, die der Richtlinie unterliegen. Derzeit ist bekannter Ransomware-Einsatz als unbekannt gelistet.

PaperCut und Huntress haben jetzt nützliche CVE-2026-81578 IOCs veröffentlicht, obwohl Verteidiger daran denken sollten, dass Angreifer Payload-Namen, Infrastruktur und Post-Exploitation-Tools ändern können.

CVE-2026-81578 Minderung

Die primäre Empfehlung von PaperCut ist, PaperCut NG/MF Application Server sofort aus der direkten Internet-Exposition zu entfernen. Wenn ein Application Server öffentlich zugänglich ist, sollten Organisationen seine Webschnittstellen auf vertrauenswürdige IP-Adressen beschränken, indem Firewall-Regeln, Netzwerkzugangskontrollen, ein VPN oder ein anderer kontrollierter administrativer Zugangsweg eingesetzt werden. Dies sollte auch dann geschehen, wenn keine verdächtige Aktivität beobachtet wurde.

Für unterstützte Deployments sollten Administratoren das „Emergency Patch Release 3“, veröffentlicht am 1. September 2026, installieren. Release 3 ersetzt die Releases 1 und 2, sodass Kunden die früheren Notfallpakete nicht zuerst installieren müssen. PaperCut empfiehlt, dass internetzugängliche Systeme erneut aktualisiert werden, auch wenn Release 1 oder Release 2 bereits installiert wurde.

Die aktuellen Notfallpatches decken PaperCut NG/MF-Versionen ab:

  • 26
  • 25
  • 24

Organisationen, die Version 23 oder älter nutzen, sollten auf eine aktuelle unterstützte Version upgraden, anstatt auf einen separaten Notfallpatch zu warten. PaperCut empfiehlt ausdrücklich, vor-v24-Installationen auf die neueste verfügbare Version zu aktualisieren.

Administratoren sollten auch Site-Server und sekundäre/Druckserver patchen, nicht nur den primären Application Server. PaperCut gibt an, dass Mobility Print, Print Deploy Server, User Client Software, Print Deploy Clients und der Mobility Print Installer von diesem Vorfall nicht betroffen sind.

Die CVE-2026-81578-Erkennung sollte damit beginnen, jeden PaperCut NG und MF Application Server zu identifizieren und zu bestimmen, ob er ab dem 26. August, als Huntress erstmals Ausnutzung beobachtete, zu irgendeinem Zeitpunkt extern zugänglich war.

Um eine Ausnutzung oder Post-Compromise-Aktivität von CVE-2026-81578 zu erkennen, sollten Verteidiger PaperCut-Protokolle, Endpunkt-Telemetrie, Netzwerkaufzeichnungen und Dateisystemaktivitäten auf die folgenden Indikatoren untersuchen:

  • Verdächtige Kindprozesse, die von pc-app.exe oder pc-app ausgehen
  • Fehlende, gelöschte oder unerwartet gekürzte server.log-Dateien
  • FEHLER Kein geeigneter Treiber gefunden für jdbc:no:x
  • FEHLER DatabaseUtils – Datenbankfehler beim Nachschlagen von cardID: WERTE CAST
  • DB-URL: jdbc:derby:memory:pwn;create=true
  • Datenbankfehler beim Nachschlagen von cardID: WERTE CAST(X’cafebabe
  • DB URL: jdbc:no:x DB Driver: <zufälliger 5-stelliger Name>
  • Unerwartete fünfstellige .class-Dateien unter <install>serverlib
  • Entsprechende .cmd- oder .out-Dateien unter <install>serverdatacontent
  • cmd.exe, das vom PaperCut-Dienst gestartet wurde
  • Ausführung von whoami, ver, tasklist, nltest oder quser aus dem PaperCut-Prozesstree
  • Unerwartete Bereitstellung von SimpleHelp oder AnyDesk
  • Ein Windows-Dienst namens Remote Access Service
  • SimpleService.exe, ausgeführt aus dem JWrapper-Remote Access-Verzeichnis

PaperCut warnt, dass Angreifer möglicherweise temporäre Dateien löschen, während der Angriff fortschreitet, sodass das Fehlen dieser Artefakte nicht beweist, dass ein System nie kompromittiert wurde.

Organisationen sollten auch Beweise bewahren, bevor sie ein exponiertes System aktualisieren oder neu starten. Huntress empfiehlt, das gesamte PaperCut-Server/Logs-Verzeichnis, den Konfigurationsstatus, Prozesstreedaten, Reverse-Proxy- und Firewall-Protokolle, DNS- und Netzwerkflussaufzeichnungen sowie Beweise für kürzlich erstellte Dienste, geplante Aufgaben, Autoruns oder Dateien zu erfassen.

Der CVE-2026-81578-Mitigationsprozess muss über das Patchen hinausgehen, wenn es Beweise für einen Kompromiss gibt. PaperCut empfiehlt, bestehende Backups zu sichern, den Application Server vollständig zu löschen und neu zu erstellen sowie von einem sauberen Backup wiederherzustellen, das vor verdächtiger Aktivität erstellt wurde.

Sicherheitsteams sollten auch administrative Anmeldedaten, Dienstkonten, Token, Active Directory-Zugriff und Systeme, die vom kompromittierten Server erreichbar sind, überprüfen. Da der PaperCut Application Server mit SYSTEM- oder ähnlich privilegierten Rechten laufen kann, kann eine erfolgreiche Ausnutzung Angreifern erhebliche Nach-Komprimierungsfähigkeiten bieten.

Die schnelle Abfolge von Notfallpatches von PaperCut zeigt auch, warum Verteidiger bestätigen sollten, dass sie die neuesten Mitigationen verwenden, anstatt anzunehmen, dass ein früherer Hotfix ausreichend ist. Forscher entdeckten zusätzliche Umgehungswege nach der ersten Notfallveröffentlichung, Release 2 fügte weitere Härtung hinzu, und Release 3 schloss anschließend zusätzliche Angriffsvektoren, die in freier Wildbahn beobachtet wurden.

Vertrieb kontaktieren

 

FAQ

Was ist CVE-2026-81578 und wie funktioniert es?

CVE-2026-81578 ist eine Authentifizierungs-Umgehungs-Schwachstelle in der Verwaltungsschnittstelle von PaperCut NG und MF. Speziell formatierte unautorisierte Anfragen können dazu führen, dass administrative Backend-Aktionen ausgeführt werden, bevor die Zugangskontrollüberprüfungen abgeschlossen sind, was Angreifern erlaubt, Systemkonfigurationen zu ändern. Wenn es mit CVE-2026-82078 kombiniert wird, können diese Konfigurationsänderungen genutzt werden, um unsicheres Java-Klassenladen zu starten und Vor-Authentifizierungs-Remote-Code-Ausführung zu erreichen.

Wann wurde CVE-2026-81578 erstmals entdeckt?

Das genaue private Entdeckungsdatum wurde nicht bekanntgegeben. PaperCut warnte am 27. August 2026 öffentlich Kunden vor aktiver Ausnutzung nach bestätigten Kunden-Vorfällen, während Huntress Angriffsaktivitäten bereits ab dem 26. August identifizierte. Der CVE-Eintrag wurde am 28. August veröffentlicht.

Welche Auswirkungen hat CVE-2026-81578 auf Systeme?

Allein ermöglicht erfolgreiche Ausnutzung einem nicht authentifizierten Angreifer, sensible PaperCut-Konfigurationen zu ändern. In den in freier Wildbahn beobachteten Angriffen verketteten Gegner den Mangel mit CVE-2026-82078, um Code durch den PaperCut Application Server auszuführen. Beobachtetes Nachfolge-Verhalten umfasst Systemaufklärung und den Einsatz von Remote-Zugriffswerkzeugen wie SimpleHelp und AnyDesk.

Kann CVE-2026-81578 mich 2026 noch betreffen?

Ja. PaperCut betrachtet derzeit alle Versionen von PaperCut NG und MF als potenziell betroffen. Systeme, die nicht den Emergency Patch Release 3 erhalten haben oder weiterhin öffentlich ohne geeignete Netzwerkeinschränkungen exponiert sind, sollten als gefährdet betrachtet werden. CISA hat die Schwachstelle zu seinem KEV-Katalog hinzugefügt, weil die Ausnutzung in freier Wildbahn bestätigt wurde.

Wie kann ich mich vor CVE-2026-81578 schützen?

Beschränken Sie den Webzugriff auf den PaperCut Application Server sofort auf vertrauenswürdige Netzwerke und installieren Sie den Emergency Patch Release 3 für die Versionen 24, 25 oder 26. Ältere Deployment-Versionen sollten auf eine unterstützte Version aktualisieren. Organisationen, die öffentlich exponierte Systeme hatten, sollten auch die veröffentlichten Indikatoren überprüfen, forensische Beweise sichern und kompromittierte Server von einem bekannten guten Backup wiederherstellen, wenn eine Ausnutzung vermutet wird.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Neueste Bedrohungen Articles