Ein Mann steht neben einem grauen Auto mit Werbung und geöffneter Tür; im Hintergrund ein Industriegebäude.
Ein Mann steht neben einem grauen Auto mit Werbung und geöffneter Tür; im Hintergrund ein Industriegebäude.

Herstellerinfos:
Immer aktuell, immer sicher.

Die digitale Welt entwickelt sich rasant und die Sicherheitsanforderungen ändern sich ständig. Hier finden Sie alle wichtigen und aktuellen Updates, Störungsmeldungen und technischen Neuerungen unserer Herstellerpartner (Canon, PaperCut, etc.). Wir stellen sicher, dass Sie und Ihre IT-Infrastruktur jederzeit auf dem neuesten Stand sind.

PaperCut Security Update: 24 September 2026

This bulletin applies to your environment if:

  • You are running PaperCut NG/MF versions earlier than 26.0.5 (or earlier than 25.0.13 on the 25.x branch).
  • You are running the PaperCut Hive Embedded Application for Ricoh on version older than 2.3.0.
We have released security updates addressing four vulnerabilities across PaperCut NG/MF and PaperCut Hive Embedded Application for Ricoh. These include two High-severity and one Medium-severity issues affecting PaperCut NG/MF:

* Remote Code Execution via the optional Scripting Subsystem (CVE-2026-14780, CVSS 7.5 High)

* Remote Code Execution via path traversal in Scan2Fax (CVE-2026-82077, CVSS 7.3 High).

* An authorization bypass allowing unauthenticated report generation in PaperCut NG/MF (CVE-2026-87739, CVSS 6.9 Medium)

While the highest severity rating is High, exploitation of the RCE vulnerabilities requires pre-existing authenticated administrator access to the PaperCut administration interface, and the Print and Device Scripting feature has been disabled by default since version 22.1.1.

Additionally, we resolved  a Low-severity input validation / JavaScript injection issue in the PaperCut Hive Embedded App for Ricoh (CVE-2026-11744, CVSS 3.8 Low). It should be noted that in order to execute the attack it requires physical access to the device with a specially prepared NFC card.

These issues were identified through our internal security processes and responsible disclosure reports from security researchers. We have no evidence of any of these issues being exploited in the wild.

We highly recommend upgrading affected components to the fixed versions at your earliest convenience during your next maintenance window:

PaperCut NG/MF: Upgrade to version 26.0.5 (or 25.0.13 for 25.x installations).

PaperCut Hive Embedded App for Ricoh: Upgrade to version 2.3.0 or later.

Please refer to the Security Bulletin (September 2026) for more information

URGENT Security Advisory: Immediate Action Required for PaperCut NG and PaperCut MF

This issue applies to your PaperCut NG/MF installation if:

  • You are running any version of PaperCut NG or PaperCut MF
  • Your PaperCut Application Server is reachable from the internet or an untrusted network
  • You have Card/ID number lookups from an external database configured
The PaperCut emergency response team has issued Release 2 of the Emergency Patch. The advisory has also been updated with CVE details.

– CVE-2026-82078: Unsafe Dynamic Class Loading in Database Connector (CVSS 9.4, Critical)

– CVE-2026-81578: Authentication Bypass (CVSS 8.8, High)

Immediate action required

Please refer to the Security Bulletin (August 2026). Our emergency security response team will be continuing to work over the weekend so keep checking the bulletin for updates.

Schwachstelle in Canon Universal-Druckertreibern

Canon warnt vor Schwachstellen mit einem sehr hohen „kritischen“ CVSS-Wert von 9,4 in seinen universellen „Generic Plus“-Druckertreibern für Laserdrucker. Betroffen sind sämtliche Varianten für PCL6, UFR II, Postscript, LIPS4 und LIPSLX. Aktualisierungen stehen bereits als Download zur Verfügung. Tintendrucker sind zumeist nicht betroffen.

Weitere Informationen finden Sie auf der Herstellerseite.

Logo der Software „PaperCut“ in grau mit einem grünen, stilisierten „P“ als grafisches Element.

Sicherheitsupdate für PaperCut NG/MF

CVE-2024-9672 (Reflected XSS in PaperCut MF)

A reflected cross-site scripting (XSS) vulnerability exists in PaperCut NG/MF. This issue can be used to execute specially created JavaScript payloads in the browser. A user must click on a malicious link for this issue to occur.
6.0 CVSSv4 Vector: AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:H/SI:H/SA:N

Switching CVSS Scoring to CVSS v4

Moving forward, PaperCut will be scoring CVEs relating to PaperCut products using the latest CVSS scoring system – CVSS v4.
Please refer to the December 2024 Security Bulletin for more information on these updates.

How to Get the Upgrade

We recommend referencing the “How to get the Upgrade” section of the Security Bulletin.

Logo der Software „PaperCut“ in grau mit einem grünen, stilisierten „P“ als grafisches Element.

Sicherheitsupdate für PaperCut NG/MF

Wichtig:
Wenn Sie PaperCut NG/MF Version 23.0.9 oder höher verwenden, verwenden Sie bereits eine korrigierte Version und müssen keine Maßnahmen ergreifen, um vor diesen CVEs geschützt zu bleiben.

Einige CVEs, die sich auf ältere Versionen von PaperCut NG/MF beziehen, wurden neu bewertet und/oder aufgeteilt. Dies sind KEINE neuen CVEs und bleiben behoben.
Sie wurden nach ausführlichen Gesprächen mit den Sicherheitsforschern, die sie gemeldet hatten, neu bewertet. Diese CVEs spiegeln das Worst-Case-Szenario wider, in dem ein Administrator Standardnetzwerkbenutzern auf einem Windows PaperCut NG/MF-Server lokalen Anmeldezugriff gewährt hat.

Darüber hinaus wurden zwei CVEs in separate CVEs aufgeteilt, damit die Sicherheitsforscher, die sie gemeldet haben, separat CVEs zugeordnet werden können, die auf zwei Instanzen desselben Schwachstellentyps mit unterschiedlichen Pfaden zu unterschiedlichen Reportern verweisen.

Wenn Sie Unterstützung zu diesem Update benötigen, melden Sie sich bitte unter service@kappel-dierolf.de bei uns.

Logo der Software „PaperCut“ in grau mit einem grünen, stilisierten „P“ als grafisches Element.

Sicherheitsupdate für PaperCut NG/MF

Ausgabe

Anmerkungen

CVSS-Bewertung und -Vektor

Sicherheitsverbesserungen

Verbesserungen bei Web-SSO

N / A

CVE-2024-3037

Beliebiges Löschen von Dateien in PaperCut NG/MF Web Print

(von Trend Micro auch als „ZDI-CAN-20972“ und „ZDI-CAN-23757“ bekannt)

Diese Sicherheitslücke könnte möglicherweise das Löschen von Dateien von bestimmten Speicherorten ermöglichen, die vom Web Print-Dienst verwendet werden. Diese Sicherheitslücke betrifft nur PaperCut NG/MF- Windows -Server mit PaperCut Web Print Serveraktiviertem Dienst.

6,0

CVSSv3-Vektor: AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H

CVE-2024-4712

Beliebige Dateierstellung in PaperCut NG/MF Web Print

(von Trend Micro auch als „ZDI-CAN-2385“ und „ZDI-CAN-24042“ bekannt)

Diese Sicherheitslücke könnte möglicherweise die Erstellung von Dateien an bestimmten Speicherorten ermöglichen, die vom Web Print-Dienst verwendet werden. Diese Sicherheitslücke betrifft nur PaperCut NG/MF- Windows -Server mit PaperCut Web Print Serveraktiviertem Dienst.

6,0

CVSSv3-Vektor: AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H

Download Seite: https://www.papercut.com/products/mf/release-history/23-0/

Wenn Sie Unterstützung zu diesem Update benötigen, melden Sie sich bitte unter service@kappel-dierolf.de bei uns.

Logo der Software „PaperCut“ in grau mit einem grünen, stilisierten „P“ als grafisches Element.

Sicherheitsupdate für PaperCut NG/MF

Wir möchten Sie darüber informieren, dass am 14. März 2024 ein wichtiges Sicherheitsupdate für PaperCut NG/MF veröffentlicht wurde. Dieses Update enthält mehrere Sicherheitskorrekturen für neu entdeckte Schwachstellen, darunter einige mit hohen CVSS-Bewertungen. Wir empfehlen dringend, dass alle unsere Kunden dieses Update durchführen. Insbesondere Kunden mit PaperCut NG/MF-Servern, die über das Internet erreichbar sind oder Benutzer Ihre privaten Geräte im Netzwerk haben, sollten dieses Update priorisieren. Das Update ist über die öffentliche Downloadseite von Papercut verfügbar und wird im Bereich „Auf Updates überprüfen“ im Admin-Interface angezeigt. Upgrades stehen für alle unterstützten Versionen (23.x, 22, 21 und 20) zur Verfügung. Wenn Sie Unterstützung zu diesem Update benötigen, melden Sie sich bitte unter service@kappel-dierolf.de bei uns.

Haben wir Ihr Interesse geweckt?

Lassen Sie uns herausfinden, wo wir Ihre Prozesse optimieren können. Unverbindlich und auf Augenhöhe.

Rote Fläche mit zwei horizontalen schwarzen Streifen.