CVE-2026-82078
papercut_mf: Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') (CVE-2026-82078)
Beschreibung
Ein Schwachstellen in der dynamischen Klassenladung besteht in den Datenbankverbindungswerkzeugen von PaperCut MF und PaperCut NG. Die Anwendung instanziert Datenbanktreiberklassen basierend auf konfigurierbaren Treibernamen, ohne diese gegen eine Allowlist genehmigter Treiber zu validieren. Wenn ein Angreifer Systemkonfigurationsparameter manipulieren kann, ermöglicht dies die Ausführung beliebigen Java-Bytecodes, der sich im Anwendungs-Klassenpfad befindet, unter dem Sicherheitskontext des PaperCut-Serverprozesses.
Behebung & Mitigation
Warum sofort handeln?
Priorisierung
CVE-2026-82078 erhält einen CVSS-v3-Score von 9.1 (AV:N/AC:L/PR:H/UI:N/S:C) — die hohe Privilegienstufe (PR:H) ist trügerisch, da die Verkettung mit CVE-2026-81578 die Hürde für die Privilegienerlangung erheblich senken kann. Der Scope-Wert „Changed" signalisiert, dass eine erfolgreiche Ausnutzung über den PaperCut-Prozess hinaus auf das Hostsystem ausstrahlt. PaperCut-Server sind in vielen europäischen Unternehmens- und Behördenumgebungen (KRITIS-Kontext: Verwaltung, Gesundheit, Bildung) tief in die Netzwerkinfrastruktur integriert und laufen häufig mit erhöhten Rechten. Der EPSS-Wert von 0,93 % (Perzentile 58) ist moderat, jedoch ist die CISA-KEV-Aufnahme das entscheidende Priorisierungssignal — Patch-Deployment sollte innerhalb des NIS2-konformen Patch-Zyklus (kritische Systeme: ≤ 72 h) abgeschlossen sein.
Runbook · Schritt 1
Sofort-Response (0-24 h)
- Patch einspielen (höchste Priorität): Patch-Version beim Hersteller im Vendor-Advisory nachschlagen — betroffene Versionen sind PaperCut MF/NG 24.1.9, 25.0.2–25.0.12 und 26.0.2–26.0.4. Upgrade auf die vom Hersteller als sicher ausgewiesene Version sofort einleiten.
- Verkettung mit CVE-2026-81578 prüfen: Da diese Schwachstelle laut CISA mit CVE-2026-81578 kombinierbar ist, beide CVEs parallel behandeln. Prüfen, ob CVE-2026-81578 auf denselben Systemen offen ist, und ggf. sofort isolieren.
- PaperCut-Administrationsport netzwerkseitig einschränken: Standard-Webport (TCP 9191 / 9192 für HTTPS) des PaperCut Application Servers auf vertrauenswürdige Management-Netze beschränken — kein direkter Internetzugang.
- Administratorzugang auditieren und Credentials rotieren: Alle PaperCut-Admin-Konten auf unbekannte Accounts oder Konfigurationsänderungen prüfen; Passwörter und API-Tokens sofort rotieren, MFA erzwingen.
- Konfigurationsparameter für Datenbanktreiber sperren: In der PaperCut-Konfiguration (
server.propertiesbzw. Admin-UI) den konfigurierbaren Datenbanktreiber-Parameter auf den legitimen Wert einfrieren und Schreibzugriff auf Konfigurationsdateien auf den Dienstaccount beschränken. - Systemprotokoll-Snapshot sichern: Vor weiteren Änderungen Logs aus
[PaperCut-Install]/server/logs/sowie OS-Systemlogs sichern, um forensische Beweiskette zu erhalten.
Runbook · Schritt 2
Mitigation-Layer
- Netzwerksegmentierung: PaperCut-Server in ein dediziertes Drucker-/Print-VLAN isolieren. Ausgehende Verbindungen vom PaperCut-Prozess auf bekannte Druckserver und Datenbankserver beschränken; alle anderen Egress-Verbindungen blockieren (verhindert Nachladen externer Klassen).
- WAF/Reverse-Proxy vorschalten: Administrationsinterface (Port 9191/9192) ausschließlich über einen Reverse-Proxy mit Client-Zertifikat-Authentifizierung oder IP-Allowlist exponieren; direkte Erreichbarkeit aus dem Nutzernetz unterbinden.
- IPS-Signatur aktivieren: Suricata/Snort-Regel für HTTP-POST-Anfragen an PaperCut-Admin-Endpunkte mit ungewöhnlichen
driver- oderclass-Parametern im Body einsetzen (Muster:alert http any any -> $PAPERCUT_SERVER 9191 (msg:"CVE-2026-82078 suspicious driver param"; content:"POST"; http_method; content:"driver"; http_client_body; classtype:web-application-attack; sid:9000001;)). - Least-Privilege für den PaperCut-Dienstaccount: Sicherstellen, dass der Windows-Dienstaccount (
PAPERCUT_SERVICE) oder der Linux-Prozessnutzer keine lokalen Administratorrechte besitzt und keinen Schreibzugriff auf Verzeichnisse außerhalb des PaperCut-Installationspfads hat. - Java-Classpath härten: Nicht benötigte JAR-Dateien aus dem PaperCut-Classpath-Verzeichnis (
[Install]/server/lib/) entfernen oder in eine Read-only-Mount-Einheit überführen, um den Radius ausführbarer Klassen zu minimieren. - Konfigurationsänderungen über SIEM alarmieren: Dateiintegritätsüberwachung (FIM) auf
server.propertiesund das Admin-Konfigurationsverzeichnis aktivieren; jede Änderung als High-Severity-Alert behandeln.
Runbook · Schritt 3
Detection-Regeln
- Web-Access-Log (PaperCut / Reverse-Proxy): Anomale POST-Requests an
/api/config/oder/admin/mit Parametern, die Klassennamen oder JDBC-Treiberpfade enthalten — SPL:index=webproxy uri_path="/admin/*" http_method=POST | search request_body="*driver*" OR request_body="*Class.forName*" - Windows Event Log / Sysmon EID 1 (Process Create): Kindprozesse von
pc-app.exeoderjava.exe(PaperCut-Prozess), die unerwartete Binaries spawnen (z. B.cmd.exe,powershell.exe,net.exe) — Sigma-Shape:ParentImage|endswith: 'java.exe'+Image|endswith: 'cmd.exe' - Auditd (Linux):
execve-Syscalls unter dem PaperCut-Dienstnutzer, die Shell-Interpreter oder Netzwerktools aufrufen —auditd rule: -a always,exit -F arch=b64 -S execve -F uid=<papercut_uid> -k papercut_exec - Netzwerktelemetrie (Zeek/Suricata): Ausgehende Verbindungen vom PaperCut-Server-Host auf unbekannte externe IPs über nicht-standardisierte Ports — insbesondere Verbindungen, die kurz nach einer Admin-Konfigurationsänderung entstehen.
- FIM-Alert: Änderungen an
[PaperCut-Install]/server/lib/*.jaroderserver.propertiesaußerhalb eines geplanten Wartungsfensters — SIEM-Korrelation mit vorherigem Admin-Login empfohlen.
Metriken
Weakness-Klassen (CWE)
CWE-470Base
Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection')
The product uses external input with reflection to select which classes or code to use, but it does not sufficiently prevent the input from selecting improper classes or code.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-01 04:18 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica… → {"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica…
- Initial Analysis2026-08-31 18:41 UTC· nvd@nist.gov
- CVSS V3.1: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
- CPE Configuration: OR *cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:* versions up to (excluding) 24.1.9 *cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:* versions up to (excluding) 24.1.9 *cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:* versions from (including) 25.0.2 up to (excluding) 25.0.12 *cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:* versions from (including) 26.0.2 up to (excluding) 26.0.4 *cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:* versions from (including) 25.0.2 up to (excluding) 25.0.12 *cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:* versions from (including) 26.0.2 up to (excluding) 26.0.4
- Reference Type: PaperCut: https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/ Types: Patch, Vendor Advisory
- Reference Type: CISA-ADP: https://github.com/rapid7/metasploit-framework/pull/21842 Types: Issue Tracking, Patch
- CVE Modified2026-08-31 16:19 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalIm… → {"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica…
- CVE CISA KEV Update2026-08-31 16:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
- Date Added: 2026-08-31
- Due Date: 2026-08-31
- Required Action: 2026-08-31
- Vulnerability Name: 2026-08-31
- CVE Modified2026-08-31 15:18 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-82078
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
papercut
papercut_mf25.0.2 – 25.0.12
papercut
papercut_mf26.0.2 – 26.0.4
papercut
papercut_mf24.1.9
papercut
papercut_ng25.0.2 – 25.0.12
papercut
papercut_ng26.0.2 – 26.0.4
papercut
papercut_ng24.1.9
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.