Systemadministratoren sollten umgehend die Notfall-Sicherheitsupdates von PaperCut für CVE-2026-81578 und CVE-2026-82078 installieren.
▸▾Herleitung der Bewertung(6)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-81578, CVE-2026-82078, CVE-2021-42278, CVE-2021-42287+25
- Hoechster CVSS-Basiswert 9.8+18
- EPSS 77.2 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+12
- Wird laut Meldung tatsaechlich ausgenutzt: actively exploited+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-81578, CVSS-Vektor AV:N/PR:N)+10
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
AI-powered attack exploited PaperCut flaws to hack 395 organizations
Ein Angreifer nutzte KI-Agenten, um Schwachstellen in PaperCut NG/MF-Servern auszunutzen und 395 Organisationen in 48 Ländern zu kompromittieren, hauptsächlich im Bildungssektor. Dabei wurden Zugangsdaten und Administratorrechte erbeutet. Systemadministratoren sollten umgehend die Notfall-Sicherheitsupdates für CVE-2026-81578 und CVE-2026-82078 installieren, um sich zu schützen.
SecBoard-Einordnung
Die Ausnutzung dieser Schwachstellen ermöglichte es Angreifern, Zugangsdaten zu erbeuten und Administratorrechte zu erlangen, was zu weitreichenden Systemkompromittierungen führen kann.
Realistisch schlimmster Fall: Der schlimmste Fall ist der vollständige Verlust der Kontrolle über die betroffenen PaperCut-Systeme, die Kompromittierung sensibler Daten und die weitere Ausbreitung im Netzwerk durch erbeutete Administratorrechte.
Im erfassten Bestand
- ▸CVE-2026-81578 kommt damit in 13 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2021-42278 stand zum Zeitpunkt dieser Meldung seit 1613 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 3.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-08-31
- Patch
- unbekannt
- CVSS
- 9.1 · CRITICAL
- EPSS
- 3.6%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-08-31
- Patch
- unbekannt
- CVSS
- 7.5 · HIGH
- EPSS
- 77.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2022-04-11
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
- CVSS
- 7.5 · HIGH
- EPSS
- 73.3%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2022-04-11
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
Betroffen
Organisationen, die PaperCut NG/MF-Server betreiben, insbesondere im Bildungssektor und in den Vereinigten Staaten.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (11)
- cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:*
- cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2004:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2008:r2:sp1:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_20h2:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob Ihre PaperCut NG/MF-Server auf die neuesten Notfall-Sicherheitsupdates gepatcht sind.
- ▸Suchen Sie in Ihren Systemprotokollen nach ungewöhnlichen Aktivitäten oder Anmeldeversuchen auf PaperCut-Servern.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Berechtigungen von PaperCut-Benutzern und -Administratoren auf Anzeichen einer Kompromittierung.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen KI-Agenten oder -Technologien verwendet wurden.
- ▸Der genaue Mechanismus der Ausnutzung der Schwachstellen (z.B. Art der Schwachstelle wie RCE, SQLi) ist nicht detailliert beschrieben.
- ▸Es ist nicht spezifiziert, welche Art von Zugangsdaten (z.B. Hashes, Klartext) erbeutet wurden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(11)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„und Administratorrechte erbeutet“
„Ein Angreifer nutzte KI-Agenten, um Schwachstellen in PaperCut NG/MF-Servern auszunutzen“
„Dabei wurden Zugangsdaten ... erbeutet“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
2
Bewaffnung
4
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
2
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap