Zum Inhalt springen
CVE-2026-81578HighCVSS: 8.8

PaperCut MF/NG: Unberechtigter Zugriff auf Admin-Funktionen (CVE-2026-81578)

Im Web-Management-Interface von PaperCut MF und PaperCut NG besteht eine Schwachstelle in der Zugriffskontrolle. Unauthentifizierte entfernte Angreifer können unter bestimmten Bedingungen Backend-Aktionen auslösen, bevor die Zugriffsvalidierung abgeschlossen ist, und so Systemkonfigurationen verändern.

METADATEN

Entdeckt:
28.08.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • PaperCut MF/NG Versionen vor 24.1.10
  • PaperCut MF/NG 25.0.13 (und früher)
  • PaperCut MF/NG 26.0.5 (und früher)

Zusammenfassung

In den Produkten PaperCut MF und PaperCut NG besteht eine Schwachstelle in der Zugriffskontrolle (CVE-2026-81578). Unter bestimmten Bedingungen können unauthentifizierte entfernte Angreifer Anforderungen an administrative Funktionen des Web-Management-Interfaces senden, die Backend-Aktionen auslösen, bevor die Zugriffsvalidierungsprüfungen abgeschlossen sind. Dadurch ist es einem unauthentifizierten Angreifer möglich, bestimmte Systemkonfigurationen zu verändern.

Technische Details

Die Schwachstelle ist eine Schwachstelle in der Zugriffskontrolle (Improper Access Control) im Web-Management-Interface von PaperCut MF und PaperCut NG. Aufgrund einer fehlenden beziehungsweise fehlerhaften Reihenfolge der Zugriffsvalidierung werden administrative Funktionen verarbeitet, bevor die entsprechenden Validierungsprüfungen vollständig abgeschlossen sind. Ein Angreifer kann diese Race-Bedingung ausnutzen, um unautorisiert Backend-Aktionen auszulösen und Systemkonfigurationen zu modifizieren. Der CVSS-Score beträgt 8.8 (High).

Betroffene Systeme

Betroffen sind die folgenden Versionen von PaperCut MF und PaperCut NG:

  • PaperCut MF/NG Versionen vor 24.1.10
  • PaperCut MF/NG Version 25.0.13 (und frühere Versionen)
  • PaperCut MF/NG Version 26.0.5 (und frühere Versionen)

Empfehlungen und Maßnahmen

  • Aktualisieren Sie PaperCut MF/NG auf eine der korrigierten Versionen (24.1.10 oder neuer, 25.0.13 oder neuer, 26.0.5 oder neuer), sobald verfügbar.
  • Prüfen Sie die offizielle Sicherheitsbulletin von PaperCut für weitere Details und mögliche Workarounds.
  • Überwachen Sie das System auf ungewöhnliche Aktivitäten und unautorisierte Konfigurationsänderungen.
  • Beschränken Sie den Zugriff auf das Web-Management-Interface auf vertrauenswürdige Netzwerke.

Quellen