PaperCut-Zero-Day aktiv angegriffen, zweiter Patch da

PaperCut hat bestätigt, dass Angreifer zwei Schwachstellen in seiner NG- und MF-Drucksoftware aktiv ausnutzen, was das Unternehmen dazu veranlasste, innerhalb weniger Tage einen zweiten Notfall-Patch zu veröffentlichen.
Die Lücken lassen sich kombinieren: CVE-2026-81578 (CVSS 8.8) ist eine Authentifizierungsumgehung in der Web-Verwaltungsoberfläche, die es nicht authentifizierten Anfragen erlaubt, administrative Backend-Aktionen auszulösen, bevor Zugriffsprüfungen abgeschlossen sind. CVE-2026-82078 (CVSS 9.4) ist ein schwerwiegenderes Problem in den Datenbankverbindungswerkzeugen der Software, die Datenbanktreiberklassen laden, ohne sie gegen eine zugelassene Liste zu validieren — dies ermöglicht einem Angreifer die Ausführung beliebigen Java-Bytecodes auf dem Server.
Die Sicherheitsfirma Huntress erklärte, sie habe Ausnutzung in zwei Kundenumgebungen beobachtet, wobei Angreifer hex-kodierte Java-Dateien vor allem zur Aufklärung einsetzten und keine Malware installierten oder Persistenz herstellten. PaperCut zufolge sind die Versionen 24, 25 und 26 unter Windows, Linux und macOS betroffen; Kunden mit Version 23 oder älter wird geraten, statt auf einen Patch zu warten, direkt zu aktualisieren.
PaperCut veröffentlichte zunächst einen ersten Notfall-Patch und folgte am 28. August mit einem gehärteten 'Release 2'-Patch mit zusätzlichen Schutzmaßnahmen. Das Unternehmen fordert alle Kunden auf, Release 2 zu installieren, selbst wenn sie bereits den ersten Patch angewendet haben, und empfiehlt, den PaperCut Application Server per Firewall-Regeln nur für vertrauenswürdige IP-Adressen erreichbar zu machen. Administratoren wird geraten, auf Kompromittierungsindikatoren zu achten, darunter verdächtige Aktivität des Prozesses pc-app.exe sowie fehlende oder abgeschnittene Server-Logdateien.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.