PaperCut-Lücke wird aktiv ausgenutzt und ermöglicht RCE ohne Authentifizierung

Angreifer nutzen eine PaperCut-Lücke aus, die die Ausführung von Remote-Code ohne vorherige Authentifizierung ermöglicht.

Verfasst von
Ken Underhill
Ken Underhill
Aug 28, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

PaperCut warnt Unternehmen, die Druckmanagementsoftware NG und MF zu patchen, nachdem Angreifer begonnen haben, eine Schwachstelle auszunutzen, die die Ausführung von Remote-Code (RCE) ohne Authentifizierung ermöglichen kann.

PaperCut hat eine dringende Sicherheitswarnung herausgegeben und behandelt alle Versionen von PaperCut NG und MF als potenziell betroffen. 

Notfallupdates sind für die Versionen 25 und 26 verfügbar, während die Fehlerbehebungen für Version 24 noch entwickelt werden.

Am meisten beunruhigt mich die Kombination aus der aktiven Ausnutzung und dem Maß an Zugriff, das ein Angreifer potenziell erlangen kann. 

Ein verwundbarer PaperCut-Server kann Angreifern einen ersten Zugang zum Netzwerk verschaffen und dabei möglicherweise vertrauliche Dokumente und andere Daten offenlegen, die in der Druckumgebung verarbeitet werden.

„Das ermöglicht es letztlich einem böswilligen Akteur, beliebigen, von Angreifern kontrollierten Code auszuführen“, erklärten die Huntress-Forscher John Hammond und Andrew Brandt in ihrer Analyse.

Jake Knott, Leiter der Threat Intelligence bei watchTowr, erklärte gegenüber eSecurityPlanet per E-Mail, dass sein Team seit der Offenlegung mit PaperCut zusammenarbeite, um Umgehungen der Patches zu identifizieren und bei deren Behebung zu helfen.

„Die Bedrohung ist weiterhin sehr real“, sagte Knott. „Befolgen Sie die Hinweise von PaperCut für die neuesten Empfehlungen zum Patchen.“

So funktioniert der PaperCut-Angriff

Die Schwachstelle ergibt sich daraus, wie betroffene PaperCut-Server die Autorisierung zwischen Seiten und den ihnen zugeordneten Komponenten oder Aktionen handhaben.

In einem ungepatchten System kann ein Angreifer eine Anfrage erstellen, die beim Rendern auf eine Seite verweist, während eine zu einer anderen Seite gehörende Aktion ausgeführt wird. Die Autorisierungsprüfung kann der gerenderten Seite vertrauen, ohne die für die zugrunde liegende Komponente erforderlichen Berechtigungen ordnungsgemäß durchzusetzen.

Damit werden unbefugte Konfigurationsänderungen und der Zugriff auf vertrauliche Funktionen möglich.

Die Huntress-Forscher reproduzierten das Problem mit PaperCut NG 25.0.11.75758 und demonstrierten eine vollständige RCE-Kette ohne vorherige Authentifizierung.

Advertisement

Von einem entfernten System aus konnten die Forscher charmap[.]exe als SYSTEM unter dem PaperCut-Anwendungsserverprozess pc-app[.]exe starten.

Angreifer untersuchen bereits kompromittierte Server

Huntress meldete zum 27. August Ausnutzungsversuche in zwei Kundenumgebungen. In einem Vorfall dauerte die beobachtete Aktivität weniger als zwei Minuten.

Angreifer führten Base64-kodierte Befehle aus, die zu whoami & ver dekodiert wurden. Dadurch konnten sie das Konto ermitteln, unter dem PaperCut ausgeführt wird, sowie die Windows-Version. In einem zweiten Vorfall fügten Angreifer tasklist hinzu, um laufende Prozesse aufzulisten.

Die Forscher stellten außerdem schädliche Java-Dateien sicher, die Befehle unter Windows oder Linux ausführen konnten. Die Dateien konnten gespeicherte Dateien auflisten und die Ergebnisse auf die Festplatte schreiben. 

Eine Payload versuchte, ihre Ausgabe zusammen mit PaperCuts server[.]log und dem Derby-Datenbankprotokoll zu entfernen, wodurch möglicherweise Beweise für den Eindringversuch vernichtet wurden.

Dieses Verhalten legt nahe, dass Verteidiger nicht davon ausgehen sollten, dass das Patchen allein das Risiko auf zuvor exponierten Systemen beseitigt. Wenn die Ausnutzung vor dem Update erfolgte, könnte ein Angreifer bereits Zugriff erlangt haben.

Knott verglich die Situation mit CVE-2023-27350, einer früheren PaperCut-Schwachstelle, die von Ransomware-Gruppen und opportunistischen Angreifern für den ersten Zugriff ausgenutzt wurde.

„Diesen Film haben wir schon einmal gesehen“, sagte Knott und fügte hinzu, dass Angreifer „jeden Grund haben, es erneut zu tun“.

Was Unternehmen jetzt tun sollten

Unternehmen, die Version 25 oder 26 einsetzen, sollten das aktuelle Notfallupdate von PaperCut installieren und die Sicherheitshinweise weiter beobachten, während sich die Empfehlungen zum Patchen weiterentwickeln. Für Version 25 unter Windows veröffentlichte PaperCut zunächst den NG-Build 25.0.12.76497 und den MF-Build 25.0.12.76496.

Der öffentliche Zugriff auf den PaperCut Application Server sollte außerdem nach Möglichkeit entfernt werden. Beschränken Sie den Zugriff auf vertrauenswürdige IP-Adressen oder einVPN. Wenn keine korrigierte Version installiert werden kann, isolieren Sie den betroffenen Server.

Wenn ein PaperCut-Server dem Internet ausgesetzt war, untersuchen Sie ihn auf Anzeichen einer Kompromittierung, statt sich allein auf den Patch zu verlassen. Sichern Sie Protokolle und andere forensische Beweise, bevor Sie den Server neu starten oder aktualisieren. 

Advertisement

Überprüfen Sie Aktivitäten, die von pc-app[.]exe ausgehen, und achten Sie auf verdächtige Dateierstellungen oder Persistenzmechanismen. Firewall- und DNS-Protokolle können zusammen mit Proxy- und Netzwerkflussdaten zusätzliche Beweise liefern.

PaperCut empfiehlt außerdem, auf fehlende oder unerwartet abgeschnittene server[.]log-Dateien sowie auf Fehler zu prüfen, die Database error looking up cardID: VALUES CAST.

Knott betonte die Dringlichkeit: „Das ist keine Schwachstelle, bei der Sie mit dem Einspielen eines Patches warten sollten, bis eine Änderungskontrolle oder eine Lösegeldforderung auf Ihrem Desktop erscheint.“

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.