1.11 Aktiv ausgenutzte Lücken
Drucker / Peripherie / Hardware / BIOS-Firmware

PaperCut

Hersteller: PaperCut

Drucker / Peripherie / Hardware / BIOS-Firmware

PaperCut gehört zur Kategorie „Drucker / Peripherie / Hardware / BIOS-Firmware". xonatec überwacht PaperCut kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

18
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

18 Reports

Zeige 1 bis 18 von 18

  1. PaperCut MF/NG – Unzureichende Zugriffskontrolle

    CVE-2023-27350 Aktiv ausgenutzt Ransomware

    In PaperCut MF/NG wurde eine Schwachstelle durch unzureichende Zugriffskontrolle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. PaperCut NG/MF – Fehlerhafte Authentifizierung

    CVE-2023-27351 Aktiv ausgenutzt Ransomware

    In PaperCut NG/MF wurde eine Schwachstelle durch fehlerhafte Authentifizierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.4 %.

    EPSS: 77.39% Publiziert: Referenz: CISA KEV
  3. PaperCut NG/MF – Cross-Site Request Forgery (CSRF)

    CVE-2023-2533 Aktiv ausgenutzt

    In PaperCut NG/MF wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 29.2 %.

    EPSS: 29.25% Publiziert: Referenz: CISA KEV
  4. PaperCut NG/MF unter Windows: Path Traversal ermöglicht Codeausführung

    CVE-2023-39143 Kritisch

    PaperCut NG und PaperCut MF vor Version 22.1.3 unter Windows erlauben Path Traversal. Angreifer können dadurch beliebige Dateien hochladen, lesen oder löschen. Ist die Integration externer Geräte aktiviert (eine sehr verbreitete Konfiguration), führt dies zur Ausführung von Code aus der Ferne. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (22.1.3).

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. PaperCut MF – Race Condition bei Badge-Swipe-Verarbeitung (HP MFP)

    CVE-2026-6180 Hoch

    In PaperCut MF besteht eine Race-Condition beim Verarbeiten von Badge-Swipe-Daten bestimmter HP-Multifunktionsgeräte. Unter spezifischen Netzwerkbedingungen mit verworfenen Paketen und Sequenzfehler-Ereignissen kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.10% Publiziert: Referenz: NVD
  6. PaperCut NG/MF – Session Hijacking in Konica-Minolta-Embedded-App

    CVE-2026-5115 Hoch

    Im PaperCut NG/MF Embedded Application für Konica-Minolta-Geräte besteht eine Session-Hijacking-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD
  7. PaperCut NG: Remote Code Execution über print.script.sandboxed

    CVE-2023-39470 Hoch

    In PaperCut NG besteht über die Einstellung print.script.sandboxed eine Remote-Code-Execution-Schwachstelle durch die Freilegung einer gefährlichen Funktion. Laut NVD kann ein authentifizierter Angreifer dadurch Code im Kontext von SYSTEM ausführen. Die Lücke wurde als ZDI-CAN-20965 geführt. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  8. PaperCut NG/MF: Arbitrary File Deletion über Web-Print-Hot-Folder

    CVE-2024-8404 Hoch

    In PaperCut NG/MF auf Windows-Servern mit aktiviertem Web Print können über den web-print-hot-folder beliebige Dateien gelöscht werden. Zur Ausnutzung benötigt ein Angreifer lokalen Login-Zugang zum Windows-Server und die Möglichkeit, dort Code mit niedrigen Rechten auszuführen; in den meisten Installationen mindert die Standard-Konfiguration von Windows Server das Risiko, da der lokale Login auf Administratoren beschränkt ist. Die Lücke wurde von CVE-2024-3037 abgespalten. Betroffen sind laut Zuordnung Produkte von PaperCut. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: gemäss dem PaperCut-Security-Bulletin vom Mai 2025 auf die dort genannte korrigierte Version aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. PaperCut NG/MF – Arbitrary File Deletion über Web Print (Windows-Server)

    CVE-2024-3037 Hoch

    In PaperCut NG/MF besteht auf Windows-Servern mit aktiviertem Web Print eine Schwachstelle zum beliebigen Löschen von Dateien. Zur Ausnutzung benötigt ein Angreifer bereits lokalen Login-Zugang zum Windows-Server sowie die Möglichkeit, Code mit niedrigen Rechten direkt auf dem Server auszuführen. In den meisten Installationen wird das Risiko durch die Standard-Windows-Server-Konfiguration gemindert, die den lokalen Login typischerweise auf Administratoren beschränkt; ein Risiko besteht jedoch dort, wo nicht-administrative Benutzer lokal an der Konsole anmelden dürfen. Die CVE wurde in zwei separate CVEs aufgeteilt (CVE-2024-3037 und CVE-2024-8404) und mit „Privileges Required“ niedrig sowie „Attack Complexity“ niedrig neu bewertet, entsprechend dem Worst-Case-Szenario, dass ein Administrator Standardbenutzern lokalen Login-Zugriff gewährt hat. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  10. PaperCut NG/MF – Arbitrary File Creation mit lokaler Rechteausweitung

    CVE-2024-4712 Hoch

    In PaperCut NG/MF besteht eine Schwachstelle, über die beliebige Dateien angelegt werden können; betroffen sind ausschliesslich Windows-Server mit aktiviertem Web Print. Der Fehler liegt im Image-Handler-Prozess, der bei einer bösartig geformten Eingabe fälschlich nicht existierende Dateien erzeugt, was zu einer lokalen Rechteausweitung führen kann. Die Schwachstelle wurde in CVE-2024-4712 und CVE-2024-8405 aufgeteilt und mit niedrigen Werten für Privileges Required und Attack Complexity neu bewertet; das entspricht dem ungünstigsten Fall, in dem Standard-Netzwerkbenutzer lokal auf dem Host-Server angemeldet sein dürfen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  11. PaperCut NG: Code-Injection über External User Lookup führt zu Remote Code Execution

    CVE-2023-39469 Hoch

    PaperCut NG enthält eine Code-Injection-Schwachstelle in der External-User-Lookup-Funktionalität, die entfernten Angreifern nach erfolgreicher Authentifizierung die Ausführung beliebigen Codes im Kontext von SYSTEM erlaubt. Ursache ist eine fehlende Validierung eines vom Nutzer übergebenen Strings, bevor dieser zur Ausführung von Java-Code verwendet wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  12. PaperCut NG/MF – Rechteausweitung über präparierte API-Anfrage

    CVE-2024-1222 Hoch

    In PaperCut NG/MF erlaubt eine bösartig geformte API-Anfrage einem Angreifer, Zugriff auf eine API-Autorisierungsebene mit erhöhten Rechten zu erlangen. Betroffen ist eine kleine Teilmenge der PaperCut-NG/MF-API-Aufrufe. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte PaperCut-Version aktualisieren.

    CVSS: 8.6 Publiziert: Referenz: NVD
  13. PaperCut: Schwachstelle ermöglicht unautorisierte Schreiboperationen

    CVE-2024-1654 Hoch

    In PaperCut besteht eine Schwachstelle, die unautorisierte Schreiboperationen erlaubt und potenziell zu Remote Code Execution führen kann. Ein Angreifer benötigt bereits authentifizierten Admin-Zugriff sowie Kenntnis einer internen Systemkennung und Details eines weiteren gültigen Benutzers, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  14. PaperCut NG/MF: Remote Code Execution durch bösartigen Payload

    CVE-2024-1882 Hoch

    In PaperCut NG/MF kann ein bereits authentifizierter Administrator einen bösartigen Payload erstellen, der zur Remotecodeausführung auf dem Server der Anwendung führen kann. CVSS-Basiswert: 7.2 (Hoch). Betroffen ist der Hersteller PaperCut.

    CVSS: 7.2 Publiziert: Referenz: NVD
  15. PaperCut NG: Lokale Rechteausweitung über unsicheren Ladepfad im pc-pdl-to-image-Prozess

    CVE-2023-6006 Hoch

    PaperCut NG erlaubt lokalen Angreifern mit Schreibzugriff auf das C-Laufwerk eine Rechteausweitung, sofern Print Archiving aktiviert oder das System fehlkonfiguriert ist. Der pc-pdl-to-image-Prozess lädt eine ausführbare Datei aus einem unsicheren Verzeichnis, was zur Ausführung von beliebigem Code im Kontext von SYSTEM missbraucht werden kann. Installationen mit korrekt eingerichtetem Print Archiving sind laut Quellbeschreibung nicht betroffen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  16. PaperCut NG – Authentifizierungsumgehung mit Datei-Upload

    CVE-2023-3486 Hoch

    In PaperCut NG Version 22.0.12 und älter besteht eine Authentifizierungsumgehung, die einem entfernten, nicht authentifizierten Angreifer erlaubt, beliebige Dateien in den Dateispeicher des PaperCut-NG-Hosts hochzuladen. Dadurch könnten Systemressourcen erschöpft und der reguläre Betrieb des Dienstes verhindert werden. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  17. PaperCut NG/MF – Fehlende Begrenzung von Anmeldeversuchen ermöglicht Brute-Force-Angriffe

    CVE-2026-8793 Mittel

    In der Login-Komponente von PaperCut NG/MF fehlt eine Begrenzung exzessiver Authentifizierungsversuche. Ein nicht authentifizierter Angreifer kann diese Schwachstelle aus der Ferne ausnutzen, um unbeschränkte Brute-Force-Angriffe gegen Zugangsdaten durchzuführen. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.68% Publiziert: Referenz: NVD
  18. PaperCut NG/MF – Timing-Seitenkanal in der Authentifizierung (Benutzername-Enumeration)

    CVE-2026-8794 Mittel

    Laut NVD weist die Authentifizierungskomponente von PaperCut NG/MF eine beobachtbare zeitliche Diskrepanz auf. Ein nicht authentifizierter Angreifer kann dadurch über Zeitmessungen gültige Benutzernamen enumerieren. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.

    EPSS: 0.68% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PaperCut, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog