CVE-2026-82078

papercut_mf: Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') (CVE-2026-82078)

Beschreibung

Ein Schwachstellen in der dynamischen Klassenladung besteht in den Datenbankverbindungswerkzeugen von PaperCut MF und PaperCut NG. Die Anwendung instanziert Datenbanktreiberklassen basierend auf konfigurierbaren Treibernamen, ohne diese gegen eine Allowlist genehmigter Treiber zu validieren. Wenn ein Angreifer Systemkonfigurationsparameter manipulieren kann, ermöglicht dies die Ausführung beliebigen Java-Bytecodes, der sich im Anwendungs-Klassenpfad befindet, unter dem Sicherheitskontext des PaperCut-Serverprozesses.

Behebung & Mitigation

Warum sofort handeln?

Priorisierung

CVE-2026-82078 erhält einen CVSS-v3-Score von 9.1 (AV:N/AC:L/PR:H/UI:N/S:C) — die hohe Privilegienstufe (PR:H) ist trügerisch, da die Verkettung mit CVE-2026-81578 die Hürde für die Privilegienerlangung erheblich senken kann. Der Scope-Wert „Changed" signalisiert, dass eine erfolgreiche Ausnutzung über den PaperCut-Prozess hinaus auf das Hostsystem ausstrahlt. PaperCut-Server sind in vielen europäischen Unternehmens- und Behördenumgebungen (KRITIS-Kontext: Verwaltung, Gesundheit, Bildung) tief in die Netzwerkinfrastruktur integriert und laufen häufig mit erhöhten Rechten. Der EPSS-Wert von 0,93 % (Perzentile 58) ist moderat, jedoch ist die CISA-KEV-Aufnahme das entscheidende Priorisierungssignal — Patch-Deployment sollte innerhalb des NIS2-konformen Patch-Zyklus (kritische Systeme: ≤ 72 h) abgeschlossen sein.

Runbook · Schritt 1

Sofort-Response (0-24 h)

  • Patch einspielen (höchste Priorität): Patch-Version beim Hersteller im Vendor-Advisory nachschlagen — betroffene Versionen sind PaperCut MF/NG 24.1.9, 25.0.2–25.0.12 und 26.0.2–26.0.4. Upgrade auf die vom Hersteller als sicher ausgewiesene Version sofort einleiten.
  • Verkettung mit CVE-2026-81578 prüfen: Da diese Schwachstelle laut CISA mit CVE-2026-81578 kombinierbar ist, beide CVEs parallel behandeln. Prüfen, ob CVE-2026-81578 auf denselben Systemen offen ist, und ggf. sofort isolieren.
  • PaperCut-Administrationsport netzwerkseitig einschränken: Standard-Webport (TCP 9191 / 9192 für HTTPS) des PaperCut Application Servers auf vertrauenswürdige Management-Netze beschränken — kein direkter Internetzugang.
  • Administratorzugang auditieren und Credentials rotieren: Alle PaperCut-Admin-Konten auf unbekannte Accounts oder Konfigurationsänderungen prüfen; Passwörter und API-Tokens sofort rotieren, MFA erzwingen.
  • Konfigurationsparameter für Datenbanktreiber sperren: In der PaperCut-Konfiguration (server.properties bzw. Admin-UI) den konfigurierbaren Datenbanktreiber-Parameter auf den legitimen Wert einfrieren und Schreibzugriff auf Konfigurationsdateien auf den Dienstaccount beschränken.
  • Systemprotokoll-Snapshot sichern: Vor weiteren Änderungen Logs aus [PaperCut-Install]/server/logs/ sowie OS-Systemlogs sichern, um forensische Beweiskette zu erhalten.

Runbook · Schritt 2

Mitigation-Layer

  • Netzwerksegmentierung: PaperCut-Server in ein dediziertes Drucker-/Print-VLAN isolieren. Ausgehende Verbindungen vom PaperCut-Prozess auf bekannte Druckserver und Datenbankserver beschränken; alle anderen Egress-Verbindungen blockieren (verhindert Nachladen externer Klassen).
  • WAF/Reverse-Proxy vorschalten: Administrationsinterface (Port 9191/9192) ausschließlich über einen Reverse-Proxy mit Client-Zertifikat-Authentifizierung oder IP-Allowlist exponieren; direkte Erreichbarkeit aus dem Nutzernetz unterbinden.
  • IPS-Signatur aktivieren: Suricata/Snort-Regel für HTTP-POST-Anfragen an PaperCut-Admin-Endpunkte mit ungewöhnlichen driver- oder class-Parametern im Body einsetzen (Muster: alert http any any -> $PAPERCUT_SERVER 9191 (msg:"CVE-2026-82078 suspicious driver param"; content:"POST"; http_method; content:"driver"; http_client_body; classtype:web-application-attack; sid:9000001;)).
  • Least-Privilege für den PaperCut-Dienstaccount: Sicherstellen, dass der Windows-Dienstaccount (PAPERCUT_SERVICE) oder der Linux-Prozessnutzer keine lokalen Administratorrechte besitzt und keinen Schreibzugriff auf Verzeichnisse außerhalb des PaperCut-Installationspfads hat.
  • Java-Classpath härten: Nicht benötigte JAR-Dateien aus dem PaperCut-Classpath-Verzeichnis ([Install]/server/lib/) entfernen oder in eine Read-only-Mount-Einheit überführen, um den Radius ausführbarer Klassen zu minimieren.
  • Konfigurationsänderungen über SIEM alarmieren: Dateiintegritätsüberwachung (FIM) auf server.properties und das Admin-Konfigurationsverzeichnis aktivieren; jede Änderung als High-Severity-Alert behandeln.

Runbook · Schritt 3

Detection-Regeln

  • Web-Access-Log (PaperCut / Reverse-Proxy): Anomale POST-Requests an /api/config/ oder /admin/ mit Parametern, die Klassennamen oder JDBC-Treiberpfade enthalten — SPL: index=webproxy uri_path="/admin/*" http_method=POST | search request_body="*driver*" OR request_body="*Class.forName*"
  • Windows Event Log / Sysmon EID 1 (Process Create): Kindprozesse von pc-app.exe oder java.exe (PaperCut-Prozess), die unerwartete Binaries spawnen (z. B. cmd.exe, powershell.exe, net.exe) — Sigma-Shape: ParentImage|endswith: 'java.exe' + Image|endswith: 'cmd.exe'
  • Auditd (Linux): execve-Syscalls unter dem PaperCut-Dienstnutzer, die Shell-Interpreter oder Netzwerktools aufrufen — auditd rule: -a always,exit -F arch=b64 -S execve -F uid=<papercut_uid> -k papercut_exec
  • Netzwerktelemetrie (Zeek/Suricata): Ausgehende Verbindungen vom PaperCut-Server-Host auf unbekannte externe IPs über nicht-standardisierte Ports — insbesondere Verbindungen, die kurz nach einer Admin-Konfigurationsänderung entstehen.
  • FIM-Alert: Änderungen an [PaperCut-Install]/server/lib/*.jar oder server.properties außerhalb eines geplanten Wartungsfensters — SIEM-Korrelation mit vorherigem Admin-Login empfohlen.

Metriken

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
9.4
Quelle: cna-v4
75.7 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.7 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-28 11:45 UTC
CWE-470

Weakness-Klassen (CWE)

  • CWE-470Base

    Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection')

    The product uses external input with reflection to select which classes or code to use, but it does not sufficiently prevent the input from selecting improper classes or code.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-01 04:18 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica…{"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica…
  2. Initial Analysis2026-08-31 18:41 UTC· nvd@nist.gov
    • CVSS V3.1: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
    • CPE Configuration: OR *cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:* versions up to (excluding) 24.1.9 *cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:* versions up to (excluding) 24.1.9 *cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:* versions from (including) 25.0.2 up to (excluding) 25.0.12 *cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:* versions from (including) 26.0.2 up to (excluding) 26.0.4 *cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:* versions from (including) 25.0.2 up to (excluding) 25.0.12 *cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:* versions from (including) 26.0.2 up to (excluding) 26.0.4
    • Reference Type: PaperCut: https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/ Types: Patch, Vendor Advisory
    • Reference Type: CISA-ADP: https://github.com/rapid7/metasploit-framework/pull/21842 Types: Issue Tracking, Patch
  3. CVE Modified2026-08-31 16:19 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalIm…{"id":"CVE-2026-82078","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica…
  4. CVE CISA KEV Update2026-08-31 16:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
    • Date Added: 2026-08-31
    • Due Date: 2026-08-31
    • Required Action: 2026-08-31
    • Vulnerability Name: 2026-08-31
  5. CVE Modified2026-08-31 15:18 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-82078

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • papercut

    papercut_mf25.0.2 – 25.0.12

  • papercut

    papercut_mf26.0.2 – 26.0.4

  • papercut

    papercut_mf24.1.9

  • papercut

    papercut_ng25.0.2 – 25.0.12

  • papercut

    papercut_ng26.0.2 – 26.0.4

  • papercut

    papercut_ng24.1.9

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-82078