SecBoard
Zurück zur CVE-Übersicht

CVE-2026-82078

CRITICAL(9.1)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score53/100 — HOCH
  • CVSS 9.1 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

1.7%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.1

Technische Schwere

SecBoard-Einordnung

CVE-2026-82078 beschreibt eine Schwachstelle im unsicheren dynamischen Laden von Klassen in den Datenbankverbindungs-Dienstprogrammen von PaperCut MF und PaperCut NG. Die Anwendung instanziiert Datenbanktreiberklassen basierend auf konfigurierbaren Treibernamen, ohne diese gegen eine Positivliste zu validieren. Dies ermöglicht die Ausführung von beliebigem Java-Bytecode, wenn ein Angreifer Systemkonfigurationsparameter manipulieren kann, was zur Codeausführung im Sicherheitskontext des PaperCut-Serverprozesses führt.

Die Kritikalität dieser Schwachstelle ist als hoch einzustufen, da sie aktiv ausgenutzt wird ( ). Obwohl die Exploit-Wahrscheinlichkeit () mit 0% angegeben ist, überwiegt die Tatsache der aktiven Ausnutzung die niedrige EPSS-Bewertung und signalisiert eine unmittelbare Bedrohung. Die Möglichkeit der Ausführung von beliebigem Code unter dem Sicherheitskontext des Servers stellt ein erhebliches Risiko dar.

Security-Teams sollten umgehend Maßnahmen ergreifen, um diese Schwachstelle zu beheben. Die Priorität ist aufgrund der aktiven Ausnutzung als sehr hoch einzustufen. Es wird dringend empfohlen, die vom Hersteller bereitgestellten Patches oder Mitigationen unverzüglich anzuwenden und die Systeme auf Anzeichen einer Kompromittierung zu überwachen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and PaperCut NG. The application instantiates database driver classes based on configurable driver names without validating against an allowlist of approved drivers. If an attacker can manipulate system configuration parameters, this enables the execution of arbitrary Java bytecode residing on the application classpath under the security context of the PaperCut server process.

Betroffene Produkte

  • cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:*
  • cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:*
  • cpe:2.3:a:papercut:papercut_mf:*:*:*:*:*:*:*:*
  • cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:*
  • cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:*
  • cpe:2.3:a:papercut:papercut_ng:*:*:*:*:*:*:*:*

In diesen Analysen erwähnt

Referenzen