PaperCut sotto attacco: zero-day sfruttata, patch d'emergenza e ordine di isolare i server
Vulnerabilidades

Imagen ilustrativa generada con IA

PaperCut bajo ataque: vulnerabilidad de día cero explotada, parche de emergencia y orden de aislar los servidores

PaperCut informa de una vulnerabilidad de día cero explotada en ataques reales. Se publican parches de emergencia y se recomienda aislar los servidores.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 28 de agosto de 2026, PaperCut Software informó de una vulnerabilidad de día cero en sus productos de gestión de impresión PaperCut NG y PaperCut MF, ya explotada en ataques reales. La falla aún no tiene identificador CVE y el proveedor no ha publicado detalles técnicos. Sin embargo, confirmó incidentes verificados entre sus clientes y publicó parches de emergencia, instando a instalarlos de inmediato.

La compañía también recomienda desconectar de Internet los servidores de aplicaciones de PaperCut y limitar el acceso solo a direcciones IP de confianza. Incluso en ausencia de actividad sospechosa, las interfaces web deben protegerse con reglas de firewall o controles de red equivalentes.

La investigación está en curso: el boletín de seguridad se actualizará con indicadores de compromiso e instrucciones de corrección tan pronto como haya información verificada disponible.

Una vulnerabilidad sin detalles, pero con confirmación de explotación

Por el momento se desconocen las versiones exactas afectadas por la nueva vulnerabilidad de día cero. PaperCut no ha proporcionado el vector de ataque, la gravedad ni la atribución. Lo que es seguro es que la vulnerabilidad ya se está utilizando contra infraestructuras reales: el proveedor menciona “incidentes verificados” entre sus clientes.

La recomendación de aislar los servidores expuestos a Internet es una señal contundente. No se trata de una medida preventiva genérica, sino de una solicitud operativa dirigida a cualquiera que gestione un servidor de aplicaciones PaperCut accesible desde el exterior. El consejo también se aplica a quienes no hayan observado actividad sospechosa: los atacantes podrían haber tomado el control sin dejar rastros evidentes.

Los parches de emergencia se distribuyeron el viernes (la fecha exacta no se ha hecho pública) y el proveedor insta a instalarlos de inmediato. Quienes no puedan actualizar de inmediato deben al menos restringir el acceso web únicamente a direcciones IP internas o de confianza.

Las dos CVE anteriores: bypass de autenticación y ransomware

La nueva vulnerabilidad se suma a una serie ya conocida. PaperCut ha sido objetivo de al menos dos vulnerabilidades críticas documentadas en 2023, ambas incluidas en el catálogo KEV de CISA y explotadas en campañas de ransomware.

La primera, CVE-2023-27350, tiene una puntuación CVSS de 9.8. Permite a un atacante remoto eludir la autenticación en instalaciones afectadas de PaperCut NG 22.0.5 (Build 63914). La falla reside en la clase SetupCompleted y está causada por un control de acceso inadecuado (CWE-284). Quien la explota puede obtener la ejecución de código arbitrario en el contexto SYSTEM, el nivel más alto de privilegios en Windows. CISA la incluyó en el KEV el 21 de abril de 2023, con fecha límite de corrección para las agencias federales de EE. UU. fijada para el 12 de mayo de 2023.

La segunda, CVE-2023-27351, tiene una puntuación CVSS de 7.5. También permite eludir la autenticación, pero el impacto se limita a la lectura de información (confidencialidad alta, integridad y disponibilidad no afectadas). La falla se encuentra en la clase SecurityRequestFilter y se debe a una implementación inadecuada del algoritmo de autenticación (CWE-287). CISA la añadió al KEV el 20 de abril de 2026, con fecha límite el 4 de mayo de 2026. Para esta vulnerabilidad, la agencia prescribe aplicar las mitigaciones según las instrucciones del proveedor, seguir la guía BOD 22-01 para los servicios en la nube o dejar de usar el producto si no hay mitigaciones disponibles.

Ambas CVE afectan a PaperCut MF y NG en versiones anteriores a la 20.1.7. La ficha de NVD cita PaperCut NG 22.0.5 (Build 63914) como ejemplo de instalación afectada. Es importante no confundir estas vulnerabilidades con la nueva de día cero: son eventos separados, pero muestran que los productos PaperCut están en el punto de mira de atacantes capaces de convertir un bypass de autenticación en acceso total a los sistemas.

Quién está detrás: Lace Tempest y los grupos vinculados a Irán

La actividad sobre PaperCut no es nueva. En mayo de 2023, Microsoft advirtió que grupos APT vinculados a Irán estaban explotando CVE-2023-27350 contra servidores PaperCut MF/NG. Poco antes, en abril de 2023, la propia Microsoft vinculó los ataques que explotaban CVE-2023-27350 y CVE-2023-27351 con un actor con motivación económica rastreado como Lace Tempest, anteriormente conocido como DEV-0950.

Lace Tempest se describe como afiliado al ransomware Clop, el mismo grupo ya vinculado a los ataques de GoAnywhere y a la infección de Raspberry Robin. Desde el 13 de abril de 2023, Lace Tempest habría añadido los exploits de PaperCut a su arsenal. El uso de estas vulnerabilidades en campañas de ransomware explica su presencia en el catálogo KEV: la CISA las considera explotadas activamente, no simples hipótesis académicas.

Para la nueva vulnerabilidad de día cero aún no hay atribución. El proveedor no ha indicado actores ni campañas. Sin embargo, es prudente considerar que los productos PaperCut ya se han utilizado como vector de ransomware y espionaje: quien los expone a Internet corre un riesgo real, no teórico.

Indicadores de compromiso que buscar en los registros

PaperCut ha publicado algunos indicadores preliminares para ayudar a los clientes a determinar si han sido afectados. No son firmas definitivas, sino señales que merecen verificación.

El primero se refiere al ejecutable pc-app.exe. Las herramientas de detección de intrusiones, seguridad de endpoints o monitoreo de red pueden señalar actividad sospechosa relacionada con este proceso. Una actividad inusual de pc-app.exe debe investigarse, especialmente si va acompañada de conexiones de red hacia destinos no previstos.

La segunda señal tiene que ver con los archivos de registro. Los atacantes pueden eliminar, truncar o modificar los archivos server.log de PaperCut para ocultar sus rastros. Si un servidor PaperCut muestra registros faltantes, inexplicablemente cortos o modificados, es una señal de alarma.

En server.log pueden aparecer cadenas específicas, como:

  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

Estas cadenas no son normales en un funcionamiento regular. Su presencia, junto con otras señales, puede indicar un intento de explotación o un acceso ya logrado.

Qué hacer de inmediato: parches, aislamiento, monitoreo

Las acciones a tomar son claras y deben ejecutarse en orden.

  1. Aplicar los parches de emergencia. PaperCut ha publicado las actualizaciones correctivas. Quien aún no lo haya hecho debe hacerlo ahora.
  2. Aislar los servidores de aplicaciones. Si el servidor es accesible desde Internet, debe desconectarse o limitarse solo a IP de confianza. Esta medida también se aplica a quienes no hayan visto actividad sospechosa.
  3. Revisar los registros y los indicadores. Verificar la integridad de server.log, buscar las cadenas anómalas y monitorear pc-app.exe.
  4. Para quienes usan versiones antiguas. Si se gestionan PaperCut MF o NG en versiones anteriores a la 20.1.7, se debe actualizar de todos modos: esas versiones están expuestas a las dos CVE anteriores, ya explotadas en ataques de ransomware. Las fechas límite de la CISA para las agencias federales de EE. UU. ya han vencido para ambas CVE: el 12 de mayo de 2023 para CVE-2023-27350 y el 4 de mayo de 2026 para CVE-2023-27351. Sin embargo, la obligación de actualizar se aplica a todos, no solo al sector público.
  5. Seguir la guía BOD 22-01 para servicios en la nube si se utiliza PaperCut en entornos de nube. Si no hay mitigaciones disponibles, la CISA recomienda dejar de usar el producto.

La nueva vulnerabilidad de día cero aún no tiene un CVE, pero la respuesta del proveedor y la recomendación de aislar los servidores indican una amenaza real. Quien gestione un PaperCut expuesto a Internet no debe esperar los detalles técnicos para actuar. Los parches están disponibles y las medidas de contención no requieren más que restricciones de red.

La historia de PaperCut demuestra que un bypass de autenticación puede convertirse en ejecución de código y ransomware. La ventana de exposición debe cerrarse ahora.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosPaperCutvulnerabilidad de día ceroparche de emergenciaaislar servidoresseguridad de softwareransomwareCVE
Volver al inicio