PaperCut
Hersteller: PaperCut
PaperCut gehört zur Kategorie „Drucker / Peripherie / Hardware / BIOS-Firmware". xonatec überwacht PaperCut kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
18 ReportsZeige 1 bis 18 von 18
-
PaperCut MF/NG – Unzureichende Zugriffskontrolle
CVE-2023-27350 Aktiv ausgenutzt RansomwareIn PaperCut MF/NG wurde eine Schwachstelle durch unzureichende Zugriffskontrolle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
PaperCut NG/MF – Fehlerhafte Authentifizierung
CVE-2023-27351 Aktiv ausgenutzt RansomwareIn PaperCut NG/MF wurde eine Schwachstelle durch fehlerhafte Authentifizierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.4 %.
EPSS: 77.39% Publiziert: Referenz: CISA KEV -
PaperCut NG/MF – Cross-Site Request Forgery (CSRF)
CVE-2023-2533 Aktiv ausgenutztIn PaperCut NG/MF wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 29.2 %.
EPSS: 29.25% Publiziert: Referenz: CISA KEV -
PaperCut NG/MF unter Windows: Path Traversal ermöglicht Codeausführung
CVE-2023-39143 KritischPaperCut NG und PaperCut MF vor Version 22.1.3 unter Windows erlauben Path Traversal. Angreifer können dadurch beliebige Dateien hochladen, lesen oder löschen. Ist die Integration externer Geräte aktiviert (eine sehr verbreitete Konfiguration), führt dies zur Ausführung von Code aus der Ferne. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (22.1.3).
CVSS: 9.8 Publiziert: Referenz: NVD -
PaperCut MF – Race Condition bei Badge-Swipe-Verarbeitung (HP MFP)
CVE-2026-6180 HochIn PaperCut MF besteht eine Race-Condition beim Verarbeiten von Badge-Swipe-Daten bestimmter HP-Multifunktionsgeräte. Unter spezifischen Netzwerkbedingungen mit verworfenen Paketen und Sequenzfehler-Ereignissen kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.10% Publiziert: Referenz: NVD -
PaperCut NG/MF – Session Hijacking in Konica-Minolta-Embedded-App
CVE-2026-5115 HochIm PaperCut NG/MF Embedded Application für Konica-Minolta-Geräte besteht eine Session-Hijacking-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
PaperCut NG: Remote Code Execution über print.script.sandboxed
CVE-2023-39470 HochIn PaperCut NG besteht über die Einstellung print.script.sandboxed eine Remote-Code-Execution-Schwachstelle durch die Freilegung einer gefährlichen Funktion. Laut NVD kann ein authentifizierter Angreifer dadurch Code im Kontext von SYSTEM ausführen. Die Lücke wurde als ZDI-CAN-20965 geführt. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
PaperCut NG/MF: Arbitrary File Deletion über Web-Print-Hot-Folder
CVE-2024-8404 HochIn PaperCut NG/MF auf Windows-Servern mit aktiviertem Web Print können über den web-print-hot-folder beliebige Dateien gelöscht werden. Zur Ausnutzung benötigt ein Angreifer lokalen Login-Zugang zum Windows-Server und die Möglichkeit, dort Code mit niedrigen Rechten auszuführen; in den meisten Installationen mindert die Standard-Konfiguration von Windows Server das Risiko, da der lokale Login auf Administratoren beschränkt ist. Die Lücke wurde von CVE-2024-3037 abgespalten. Betroffen sind laut Zuordnung Produkte von PaperCut. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: gemäss dem PaperCut-Security-Bulletin vom Mai 2025 auf die dort genannte korrigierte Version aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
PaperCut NG/MF – Arbitrary File Deletion über Web Print (Windows-Server)
CVE-2024-3037 HochIn PaperCut NG/MF besteht auf Windows-Servern mit aktiviertem Web Print eine Schwachstelle zum beliebigen Löschen von Dateien. Zur Ausnutzung benötigt ein Angreifer bereits lokalen Login-Zugang zum Windows-Server sowie die Möglichkeit, Code mit niedrigen Rechten direkt auf dem Server auszuführen. In den meisten Installationen wird das Risiko durch die Standard-Windows-Server-Konfiguration gemindert, die den lokalen Login typischerweise auf Administratoren beschränkt; ein Risiko besteht jedoch dort, wo nicht-administrative Benutzer lokal an der Konsole anmelden dürfen. Die CVE wurde in zwei separate CVEs aufgeteilt (CVE-2024-3037 und CVE-2024-8404) und mit „Privileges Required“ niedrig sowie „Attack Complexity“ niedrig neu bewertet, entsprechend dem Worst-Case-Szenario, dass ein Administrator Standardbenutzern lokalen Login-Zugriff gewährt hat. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PaperCut NG/MF – Arbitrary File Creation mit lokaler Rechteausweitung
CVE-2024-4712 HochIn PaperCut NG/MF besteht eine Schwachstelle, über die beliebige Dateien angelegt werden können; betroffen sind ausschliesslich Windows-Server mit aktiviertem Web Print. Der Fehler liegt im Image-Handler-Prozess, der bei einer bösartig geformten Eingabe fälschlich nicht existierende Dateien erzeugt, was zu einer lokalen Rechteausweitung führen kann. Die Schwachstelle wurde in CVE-2024-4712 und CVE-2024-8405 aufgeteilt und mit niedrigen Werten für Privileges Required und Attack Complexity neu bewertet; das entspricht dem ungünstigsten Fall, in dem Standard-Netzwerkbenutzer lokal auf dem Host-Server angemeldet sein dürfen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PaperCut NG: Code-Injection über External User Lookup führt zu Remote Code Execution
CVE-2023-39469 HochPaperCut NG enthält eine Code-Injection-Schwachstelle in der External-User-Lookup-Funktionalität, die entfernten Angreifern nach erfolgreicher Authentifizierung die Ausführung beliebigen Codes im Kontext von SYSTEM erlaubt. Ursache ist eine fehlende Validierung eines vom Nutzer übergebenen Strings, bevor dieser zur Ausführung von Java-Code verwendet wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
PaperCut NG/MF – Rechteausweitung über präparierte API-Anfrage
CVE-2024-1222 HochIn PaperCut NG/MF erlaubt eine bösartig geformte API-Anfrage einem Angreifer, Zugriff auf eine API-Autorisierungsebene mit erhöhten Rechten zu erlangen. Betroffen ist eine kleine Teilmenge der PaperCut-NG/MF-API-Aufrufe. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte PaperCut-Version aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
PaperCut: Schwachstelle ermöglicht unautorisierte Schreiboperationen
CVE-2024-1654 HochIn PaperCut besteht eine Schwachstelle, die unautorisierte Schreiboperationen erlaubt und potenziell zu Remote Code Execution führen kann. Ein Angreifer benötigt bereits authentifizierten Admin-Zugriff sowie Kenntnis einer internen Systemkennung und Details eines weiteren gültigen Benutzers, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
PaperCut NG/MF: Remote Code Execution durch bösartigen Payload
CVE-2024-1882 HochIn PaperCut NG/MF kann ein bereits authentifizierter Administrator einen bösartigen Payload erstellen, der zur Remotecodeausführung auf dem Server der Anwendung führen kann. CVSS-Basiswert: 7.2 (Hoch). Betroffen ist der Hersteller PaperCut.
CVSS: 7.2 Publiziert: Referenz: NVD -
PaperCut NG: Lokale Rechteausweitung über unsicheren Ladepfad im pc-pdl-to-image-Prozess
CVE-2023-6006 HochPaperCut NG erlaubt lokalen Angreifern mit Schreibzugriff auf das C-Laufwerk eine Rechteausweitung, sofern Print Archiving aktiviert oder das System fehlkonfiguriert ist. Der pc-pdl-to-image-Prozess lädt eine ausführbare Datei aus einem unsicheren Verzeichnis, was zur Ausführung von beliebigem Code im Kontext von SYSTEM missbraucht werden kann. Installationen mit korrekt eingerichtetem Print Archiving sind laut Quellbeschreibung nicht betroffen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
PaperCut NG – Authentifizierungsumgehung mit Datei-Upload
CVE-2023-3486 HochIn PaperCut NG Version 22.0.12 und älter besteht eine Authentifizierungsumgehung, die einem entfernten, nicht authentifizierten Angreifer erlaubt, beliebige Dateien in den Dateispeicher des PaperCut-NG-Hosts hochzuladen. Dadurch könnten Systemressourcen erschöpft und der reguläre Betrieb des Dienstes verhindert werden. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
PaperCut NG/MF – Fehlende Begrenzung von Anmeldeversuchen ermöglicht Brute-Force-Angriffe
CVE-2026-8793 MittelIn der Login-Komponente von PaperCut NG/MF fehlt eine Begrenzung exzessiver Authentifizierungsversuche. Ein nicht authentifizierter Angreifer kann diese Schwachstelle aus der Ferne ausnutzen, um unbeschränkte Brute-Force-Angriffe gegen Zugangsdaten durchzuführen. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.68% Publiziert: Referenz: NVD -
PaperCut NG/MF – Timing-Seitenkanal in der Authentifizierung (Benutzername-Enumeration)
CVE-2026-8794 MittelLaut NVD weist die Authentifizierungskomponente von PaperCut NG/MF eine beobachtbare zeitliche Diskrepanz auf. Ein nicht authentifizierter Angreifer kann dadurch über Zeitmessungen gültige Benutzernamen enumerieren. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.
EPSS: 0.68% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PaperCut, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.