Dienstag · 01.09.2026 Ausgabe 4846 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-82078

NG/MF

Hersteller: PaperCut
9,4 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in den Datenbank-Verbindungsfunktionen der Druckmanagement-Software PaperCut NG/MF. Die Anwendung lädt und instanziiert Datenbanktreiber-Klassen dynamisch anhand frei konfigurierbarer Treibernamen, ohne diese gegen eine Liste zugelassener Treiber zu prüfen. Wer die Systemkonfigurationsparameter manipulieren kann, bringt die Software damit dazu, beliebige Java-Klassen zu laden, die im Klassenpfad der Anwendung liegen. Auf diesem Weg lässt sich beliebiger Java-Bytecode im Sicherheitskontext des PaperCut-Serverprozesses ausführen – der Angreifer erlangt also die Rechte des Serverdienstes und kann auf dessen Daten und Funktionen zugreifen. Da die Lücke auf unsicherer Reflexion beruht, genügen bereits vorhandene Klassen im Klassenpfad; es muss kein eigener Code auf das System gebracht werden. Die Schwachstelle kann mit einer weiteren Lücke verkettet werden, was die Ausnutzung zusätzlich erleichtert.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.