SecBoard
Zurück zur Übersicht
Kritisch83 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS77 %Über Netz erreichbarOhne Anmeldung

Systemadministratoren sollten umgehend die Notfall-Sicherheitsupdates von PaperCut für CVE-2026-81578 und CVE-2026-82078 installieren.

Herleitung der Bewertung(6)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-81578, CVE-2026-82078, CVE-2021-42278, CVE-2021-42287+25
  • Hoechster CVSS-Basiswert 9.8+18
  • EPSS 77.2 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+12
  • Wird laut Meldung tatsaechlich ausgenutzt: actively exploited+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-81578, CVSS-Vektor AV:N/PR:N)+10
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

AI-powered attack exploited PaperCut flaws to hack 395 organizations

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Ein Angreifer nutzte KI-Agenten, um Schwachstellen in PaperCut NG/MF-Servern auszunutzen und 395 Organisationen in 48 Ländern zu kompromittieren, hauptsächlich im Bildungssektor. Dabei wurden Zugangsdaten und Administratorrechte erbeutet. Systemadministratoren sollten umgehend die Notfall-Sicherheitsupdates für CVE-2026-81578 und CVE-2026-82078 installieren, um sich zu schützen.

SecBoard-Einordnung

Die Ausnutzung dieser Schwachstellen ermöglichte es Angreifern, Zugangsdaten zu erbeuten und Administratorrechte zu erlangen, was zu weitreichenden Systemkompromittierungen führen kann.

Realistisch schlimmster Fall: Der schlimmste Fall ist der vollständige Verlust der Kontrolle über die betroffenen PaperCut-Systeme, die Kompromittierung sensibler Daten und die weitere Ausbreitung im Netzwerk durch erbeutete Administratorrechte.

Im erfassten Bestand

  • CVE-2026-81578 kommt damit in 13 erfassten Meldungen der letzten 90 Tage vor.
  • CVE-2021-42278 stand zum Zeitpunkt dieser Meldung seit 1613 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
3.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-08-31
Patch
unbekannt
CVSS
9.1 · CRITICAL
EPSS
3.6%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-08-31
Patch
unbekannt
CVSS
7.5 · HIGH
EPSS
77.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2022-04-11
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
7.5 · HIGH
EPSS
73.3%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2022-04-11
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com

Betroffen

Organisationen, die PaperCut NG/MF-Server betreiben, insbesondere im Bildungssektor und in den Vereinigten Staaten.

Hersteller

MicrosoftPaperCut

Produkte

Active DirectoryNG/MFPapercut MFPapercut NGWindows Server 2004Windows Server 2008Windows Server 2012Windows Server 2016Windows Server 2019Windows Server 2022Windows Server 20H2
CPE-Rohbezeichner anzeigen (11)
  • cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:*
  • cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2004:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2008:r2:sp1:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_20h2:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie, ob Ihre PaperCut NG/MF-Server auf die neuesten Notfall-Sicherheitsupdates gepatcht sind.
  • Suchen Sie in Ihren Systemprotokollen nach ungewöhnlichen Aktivitäten oder Anmeldeversuchen auf PaperCut-Servern.
1 weitere
  • Überprüfen Sie die Berechtigungen von PaperCut-Benutzern und -Administratoren auf Anzeichen einer Kompromittierung.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen KI-Agenten oder -Technologien verwendet wurden.
  • Der genaue Mechanismus der Ausnutzung der Schwachstellen (z.B. Art der Schwachstelle wie RCE, SQLi) ist nicht detailliert beschrieben.
  • Es ist nicht spezifiziert, welche Art von Zugangsdaten (z.B. Hashes, Klartext) erbeutet wurden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(11)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1068Exploitation for Privilege Escalationzugeordnet

und Administratorrechte erbeutet

T1190Exploit Public-Facing Applicationzugeordnet

Ein Angreifer nutzte KI-Agenten, um Schwachstellen in PaperCut NG/MF-Servern auszunutzen

T1552Unsecured Credentialszugeordnet

Dabei wurden Zugangsdaten ... erbeutet

T1003.001OS Credential Dumping: LSASS Memoryabgeleitet
T1003.006OS Credential Dumping: DCSyncabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.004Develop Capabilities: Exploitsabgeleitet
T1588.005Obtain Capabilities: Exploitsabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

2

Bewaffnung

4

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

2

Quellen & Belege· 1 Quelle

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
SecurityArtificial IntelligenceEducation