CVE-2026-82078CriticalCVSS: 9.4Sicherheitslücke in PaperCut MF/NG: Unsicheres dynamisches Klassenladen (CVE-2026-82078)
In den Datenbankverbindungs-Utilities von PaperCut MF und PaperCut NG existiert eine Schwachstelle (CVE-2026-82078), die unsicheres dynamisches Klassenladen ermöglicht. Angreifer mit Zugriff auf Systemkonfigurationsparameter können beliebigen Java-Code unter dem Sicherheitskontext des PaperCut-Serverprozesses ausführen.
METADATEN
- Entdeckt:
- 28.08.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •PaperCut MF/NG 0 < 24.1.10
- •PaperCut MF/NG 25.0.13
- •PaperCut MF/NG 26.0.5
Zusammenfassung
PaperCut MF und PaperCut NG sind von einer schwerwiegenden Sicherheitslücke (CVE-2026-82078) betroffen, die auf unsicheres dynamisches Klassenladen in den Datenbankverbindungs-Utilities zurückzuführen ist. Die Anwendung instanziiert Datenbanktreiber-Klassen auf Basis konfigurierbarer Treibernamen, ohne diese gegen eine Zulassungsliste (Allowlist) geprüfter Treiber zu validieren. Ein Angreifer, der Systemkonfigurationsparameter manipulieren kann, kann dadurch beliebigen Java-Bytecode ausführen, der sich auf dem Klassenpfad der Anwendung befindet.
Technische Details
Die Schwachstelle mit einem CVSS-Score von 9.4 betrifft das instantiieren von Datenbanktreiber-Klassen, bei dem benutzerkonfigurierte Treibernamen nicht gegen eine Zulassungsliste validiert werden. Durch die Manipulation von Systemkonfigurationsparametern kann ein Angreifer die Ausführung von beliebigem Java-Bytecode unter dem Sicherheitskontext des PaperCut-Serverprozesses erreichen. Dies kann zu vollständiger Kompromittierung des betroffenen Servers führen.
Betroffene Systeme
- PaperCut MF/NG 0 < 24.1.10
- PaperCut MF/NG 25.0.13
- PaperCut MF/NG 26.0.5
Empfehlungen und Maßnahmen
- Betroffene Systeme sollten umgehend auf eine gepatchte Version aktualisiert werden, sofern verfügbar.
- Die vom Hersteller veröffentlichten Emergency Patches sollten auf allen öffentlich zugänglichen PaperCut NG/MF-Servern installiert werden.
- Falls ein Server kompromittiert wurde, sollte dieser aus Backup-Wiederherstellungen neu aufgesetzt und bestehende Sicherheitsmaßnahmen überprüft werden.
- Es sollten die Hinweise und Empfehlungen des Herstellers im offiziellen Security Bulletin beachtet werden.