Zum Inhalt springen
CVE-2026-82078CriticalCVSS: 9.4

Sicherheitslücke in PaperCut MF/NG: Unsicheres dynamisches Klassenladen (CVE-2026-82078)

In den Datenbankverbindungs-Utilities von PaperCut MF und PaperCut NG existiert eine Schwachstelle (CVE-2026-82078), die unsicheres dynamisches Klassenladen ermöglicht. Angreifer mit Zugriff auf Systemkonfigurationsparameter können beliebigen Java-Code unter dem Sicherheitskontext des PaperCut-Serverprozesses ausführen.

METADATEN

Entdeckt:
28.08.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • PaperCut MF/NG 0 < 24.1.10
  • PaperCut MF/NG 25.0.13
  • PaperCut MF/NG 26.0.5

Zusammenfassung

PaperCut MF und PaperCut NG sind von einer schwerwiegenden Sicherheitslücke (CVE-2026-82078) betroffen, die auf unsicheres dynamisches Klassenladen in den Datenbankverbindungs-Utilities zurückzuführen ist. Die Anwendung instanziiert Datenbanktreiber-Klassen auf Basis konfigurierbarer Treibernamen, ohne diese gegen eine Zulassungsliste (Allowlist) geprüfter Treiber zu validieren. Ein Angreifer, der Systemkonfigurationsparameter manipulieren kann, kann dadurch beliebigen Java-Bytecode ausführen, der sich auf dem Klassenpfad der Anwendung befindet.

Technische Details

Die Schwachstelle mit einem CVSS-Score von 9.4 betrifft das instantiieren von Datenbanktreiber-Klassen, bei dem benutzerkonfigurierte Treibernamen nicht gegen eine Zulassungsliste validiert werden. Durch die Manipulation von Systemkonfigurationsparametern kann ein Angreifer die Ausführung von beliebigem Java-Bytecode unter dem Sicherheitskontext des PaperCut-Serverprozesses erreichen. Dies kann zu vollständiger Kompromittierung des betroffenen Servers führen.

Betroffene Systeme

  • PaperCut MF/NG 0 < 24.1.10
  • PaperCut MF/NG 25.0.13
  • PaperCut MF/NG 26.0.5

Empfehlungen und Maßnahmen

  • Betroffene Systeme sollten umgehend auf eine gepatchte Version aktualisiert werden, sofern verfügbar.
  • Die vom Hersteller veröffentlichten Emergency Patches sollten auf allen öffentlich zugänglichen PaperCut NG/MF-Servern installiert werden.
  • Falls ein Server kompromittiert wurde, sollte dieser aus Backup-Wiederherstellungen neu aufgesetzt und bestehende Sicherheitsmaßnahmen überprüft werden.
  • Es sollten die Hinweise und Empfehlungen des Herstellers im offiziellen Security Bulletin beachtet werden.

Quellen