Imagen ilustrativa generada con IA
PaperCut bajo ataque: dos fallas permiten RCE preautenticación, es una carrera por parches
PaperCut vulnerability crítica permite RCE preautenticación. Explotación activa confirmada, parches críticos disponibles. Defienda su sistema.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Explotación activa confirmada por PaperCut y Huntress
El 27 de agosto de 2026 PaperCut confirmó la explotación activa de una vulnerabilidad de ejecución remota de código (RCE) preautenticación en sus productos MF y NG. El equipo de Huntress, que colaboró con el fabricante, documentó la explotación en dos entornos de clientes y reprodujo la cadena de ataque completa contra una instalación limpia de PaperCut NG 25.0.11.75758. Huntress está colaborando con PaperCut en el análisis de la vulnerabilidad y la coordinación de la respuesta. La actividad observada se limitó a reconocimiento del sistema: del payload analizado no surgieron malware secundario, tráfico de comando y control ni persistencia.
La cadena de ataque: acceso no autorizado y carga de clases Java
El compromiso combina dos vulnerabilidades. La primera, CVE-2026-81578, es un error de control de acceso en la interfaz de gestión web de PaperCut MF y NG. La descripción del NVD explica que, en condiciones específicas, solicitudes remotas no autenticadas pueden desencadenar acciones administrativas antes de que se completen los controles de validación. Un atacante puede, por tanto, modificar ciertas configuraciones del sistema sin credenciales. La ficha NVD no reporta puntuación CVSS, vector, clase CWE ni inclusión en el catálogo KEV de la CISA.
La segunda falla, CVE-2026-82078, se refiere a las utilidades de base de datos de PaperCut y permite cargar clases Java inseguras. Esto habilita la ejecución de código Java arbitrario en el servidor.
Huntress describe el mecanismo como una solicitud construida a medida: el servidor muestra una página pero ejecuta una acción proveniente de otra página. PaperCut verifica los permisos de la página mostrada, no de la acción realmente ejecutada. El atacante modifica así la configuración sin iniciar sesión y, combinando las dos fallas, llega a la ejecución de código.
Versiones expuestas y estado de los parches
Huntress estima que aproximadamente el 47% de las 2.500 instalaciones PaperCut rastreadas por ella todavía usa la versión 23 o anterior. Para estas versiones, en el momento de la publicación del informe del 30 de agosto, no existe ningún parche. El segundo compromiso confirmado afectó a un servidor con versión 24, para la cual los parches aún estaban en fase de desarrollo. PaperCut lanzó primero un parche de emergencia y luego una segunda actualización menos de 24 horas después, tras pruebas adicionales. La reproducción de Huntress ocurrió en PaperCut NG 25.0.11.75758, instalación sin parchear en Windows.
Reconocimiento, todavía no destrucción: qué se ha observado
En los dos incidentes reales documentados, los atacantes no desplegaron malware secundario ni establecieron persistencia. El primero duró menos de dos minutos y ejecutó los comandos whoami y ver. En el segundo se añadió tasklist para listar los procesos. Se trata de actividad típica de descubrimiento del sistema: los autores están mapeando el entorno. Huntress, sin embargo, reprodujo la ejecución remota de código sin autenticación en Windows: el proceso pc-app.exe inició charmap.exe con privilegios SYSTEM, el nivel máximo disponible. Un atacante que alcanza este nivel puede comprometer completamente el servidor. Los servidores PaperCut expuestos en internet, comunes en escuelas, hospitales y oficinas, son los objetivos naturales.
Indicadores de compromiso: qué buscar en los logs y el sistema de archivos
En una investigación, Huntress y la guía de investigación de PaperCut sugieren buscar estas señales:
- Un archivo de clase Java maliciosa depositado directamente en el directorio de instalación de PaperCut.
- El archivo .class ejecuta comandos, escribe la salida en un archivo temporal y elimina tanto la salida como el server.log del servidor.
- El archivo .class elimina su propio archivo Udydn.out y el server.log.
- En el server.log aparece la cadena DB URL: jdbc:derby:memory:pwn inmediatamente después de un gran blob de datos codificado.
- En el archivo /data/internal/derby.log queda el rastro memory:...\pwn; el directorio de base de datos con nombre pwn se considera indicador de alta fiabilidad.
- Comandos observados en los ataques reales: whoami, ver, tasklist.
- Otros elementos a verificar: pc-app.exe que lanza una shell o tasklist, archivos .class inesperados en el directorio lib, rastros de eliminación de server.log, la cadena jdbc:derby:memory:pwn en el log Derby.
Cómo defenderse y qué hacer después del parche
Para las versiones soportadas, la acción inmediata es aplicar las actualizaciones lanzadas por PaperCut. Para quienes usan la versión 24, los parches aún no estaban listos al 30 de agosto: la opción más segura es retirar el servidor de aplicaciones PaperCut de la red pública de internet y permitir el acceso solo mediante VPN o red interna confiable. Lo mismo aplica para las versiones 23 y anteriores, para las cuales no existe parche.
Instalar el parche no debe cerrar la respuesta: si el servidor ha estado expuesto públicamente recientemente, se debe iniciar una investigación. Antes de reiniciar el servidor, guardar logs y archivos de configuración para no perder evidencia. Verificar si pc-app.exe ha iniciado shells de comando o tasklist y buscar archivos .class inesperados en el directorio lib. Incluso un intento de reconocimiento de dos minutos puede ser la señal temprana de un ataque más grave.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-81578CRITICAL9.8An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG. Under specific conditions, unauthenticated remote requests targeting administrative functions can trigger backend actions prior to the completion of access validation checks. This allows
- CVE-2026-82078CRITICAL9.1An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and PaperCut NG. The application instantiates database driver classes based on configurable driver names without validating against an allowlist of approved drivers. If an attacker can manipulate
