Zum Hauptinhalt gehen

    Auswirkungen der Schwachstellen CVE-2026-82078 und CVE-2026-81578 auf unsere Produkte

    Das Sicherheitsteam unseres Software-Partners PaperCut untersucht derzeit die aktive Ausnutzung einer Sicherheitslücke, von der die Softwarelösungen PaperCut NG und PaperCut MF betroffen sind.
    An dieser Stelle möchten wir Sie über die Schwachstellen CVE-2026-82078 und CVE-2026-81578, deren Auswirkungen und zu ergreifende Massnahmen informieren.

    I. Zusammenfassung der Sicherheitslücken

    • Unsicheres dynamisches Laden von Klassen im Datenbank-Connector (CVE-2026-82078): In den Datenbankverbindungs-Dienstprogrammen von PaperCut MF und PaperCut NG besteht eine Sicherheitslücke im Zusammenhang mit dem dynamischen Laden von Klassen. Die Anwendung instanziiert Datenbanktreiberklassen auf der Grundlage konfigurierbarer Treibernamen, ohne diese anhand einer Whitelist zugelassener Treiber zu überprüfen. Auswirkung: Kann ein Angreifer Systemkonfigurationsparameter manipulieren, ermöglicht dies die Ausführung von beliebigem Java-Bytecode, der sich im Klassenpfad der Anwendung befindet, unter dem Sicherheitskontext des PaperCut-Serverprozesses. Mehr Informationen gibt es unter CVE-2026-82078.
       
    • Umgehung der Authentifizierung (CVE-2026-81578): In der Web-Verwaltungsoberfläche von PaperCut MF und PaperCut NG besteht eine Schwachstelle aufgrund einer fehlerhaften Zugriffskontrolle. Unter bestimmten Umständen können nicht authentifizierte Fernanfragen, die auf Verwaltungsfunktionen abzielen, Backend-Aktionen auslösen, bevor die Zugriffsprüfungen abgeschlossen sind. Auswirkung: Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, bestimmte Systemkonfigurationen zu ändern. Mehr Informationen gibt es unter CVE-2026-81578.

    II. Massnahmen

    Falls Sie als Kunde von TA oder UTAX die Lösung PaperCut MF einsetzen, sollten Sie schnellstmöglich Gegenmaßnahmen ergreifen. Befolgen Sie dafür bitte die Anweisungen aus dem Security Advisory von PaperCut: URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27 Aug 2026). Neben Hinweisen zu Sofortmaßnahmen finden Sie dort einen Notfall-Patch sowie den aktuellsten Informationsstand zum Thema.