Imagen ilustrativa generada con IA
PaperCut: dos zero-day explotadas, doble parche de emergencia
Descubra las dos vulnerabilidades zero-day explotadas en PaperCut, los parches de emergencia emitidos y qué hacer para proteger su sistema.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un boletín y dos parches en 48 horas
El 27 de agosto, PaperCut Software publicó un aviso de seguridad para dos vulnerabilidades zero-day en las soluciones de gestión de impresión PaperCut NG y PaperCut MF. Al día siguiente, 28 de agosto, llegaron dos parches de emergencia distintos. El primero cubría las versiones 25 y 26. El segundo, publicado más tarde ese mismo día, añadió un hardening adicional y se extendió también a la versión 24. PaperCut también puso a disposición indicadores de compromiso (IoC).
Inicialmente se creía que los atacantes habían explotado una sola falla. Los análisis de Huntress y WatchTowr aclararon después que se trata de dos zero-day distintas, identificadas como CVE-2026-81578 y CVE-2026-82078.
Dos fallas combinadas: bypass de autenticación y carga de clases
CVE-2026-81578 es un problema de control de acceso inapropiado, clasificado de gravedad alta. Según la descripción de NVD, en la interfaz de gestión web de PaperCut MF y NG, solicitudes remotas no autenticadas hacia funciones administrativas pueden desencadenar acciones de backend antes de que los controles de acceso se completen. En determinadas condiciones, un atacante puede modificar ciertas configuraciones del sistema.
CVE-2026-82078 es más grave: crítica. Se refiere a la carga dinámica de clases insegura en las utilidades de conexión a la base de datos. La aplicación instancia clases de controladores de base de datos según nombres configurables sin validarlos contra una lista blanca de controladores aprobados. Si un atacante logra manipular los parámetros de configuración — lo que es posible gracias al bypass de autenticación — puede lograr la ejecución de bytecode Java arbitrario en el contexto del proceso del servidor PaperCut.
La cadena de ataque es clara: primero se explota el bypass de autenticación para alterar la configuración, luego se usa la carga dinámica para ejecutar código en el servidor.
Ataques observados: descubrimiento del sistema, sin payload secundario
Huntress observó ataques contra al menos dos clientes. Los primeros intentos de explotación se remontan al 26 de agosto, un día antes del boletín oficial. La actividad detectada se centró en el descubrimiento del sistema. No se identificaron malware secundario, tráfico de comando y control, persistencia adicional ni actividad de post-explotación derivada del payload recuperado.
WatchTowr informó haber identificado múltiples bypass de los parches y una falla adicional de bypass de autenticación: esto motivó la publicación del segundo parche de emergencia. La atribución y las motivaciones de los atacantes siguen siendo desconocidas.
Alrededor de mil instancias expuestas en Internet
Según la ShadowServer Foundation, aproximadamente 1.000 instancias de PaperCut son actualmente accesibles desde Internet, la mayoría en Norteamérica y Europa. Aunque la actividad observada hasta ahora se ha limitado al reconocimiento, la combinación de las dos fallas permite una compromiso completa del servidor, exfiltración de datos, movimiento lateral o distribución de ransomware. La campaña podría evolucionar rápidamente.
Qué hacer: parches, hardening e indicadores
PaperCut recomienda aplicar con urgencia los parches de emergencia. El primero cubre las versiones 25 y 26; el segundo añade hardening y se extiende a la versión 24. Una versión oficial que corrija ambas CVE aún estaba en preparación en el momento de la publicación. El aviso del proveedor está en continua actualización.
Las organizaciones deberían monitorear el aviso oficial, utilizar los IoC publicados por PaperCut para detectar posibles compromisos y limitar la exposición a Internet de las instancias PaperCut NG/MF, especialmente cuando no son actualizables. La CISA aún no ha incluido las dos nuevas CVE en el catálogo Known Exploited Vulnerabilities (KEV).
Precedentes en KEV: tres vulnerabilidades, dos usadas en ransomware
El catálogo KEV ya contiene tres entradas para PaperCut, ninguna de las cuales corresponde a las nuevas fallas. Dos de las tres son conocidas por haber sido usadas en campañas de ransomware.
CVE-2023-27350 (CVSS 9.8) se añadió al KEV el 21 de abril de 2023, con fecha límite de remediación para las agencias federales de EE.UU. el 12 de mayo de 2023. Permite el bypass de autenticación y la ejecución de código en el contexto del sistema.
CVE-2023-27351 (CVSS 7.5) entró en el KEV el 20 de abril de 2026, con fecha límite el 4 de mayo de 2026. También es una falla de autenticación inapropiada y ha sido explotada en campañas de ransomware.
CVE-2023-2533 (CVSS 8.4) es una vulnerabilidad CSRF, añadida al KEV el 28 de julio de 2025 con fecha límite el 18 de agosto de 2025. No se conoce asociación con campañas de ransomware.
Para las tres, la CISA recomienda aplicar las mitigaciones según las instrucciones del proveedor, seguir la guía BOD 22-01 para servicios en la nube o descontinuar el producto si las mitigaciones no están disponibles. Para CVE-2023-27350, la acción requerida es aplicar las actualizaciones según el proveedor.
Estos precedentes muestran que las soluciones PaperCut son un objetivo recurrente para los atacantes, incluidos los grupos de ransomware. La nueva pareja de zero-day confirma el riesgo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2023-27350CRITICAL9.8This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SetupCompleted class. The issue results from improper access control. A
- CVE-2026-81578CRITICAL9.8An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG. Under specific conditions, unauthenticated remote requests targeting administrative functions can trigger backend actions prior to the completion of access validation checks. This allows
- CVE-2026-82078CRITICAL9.1An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and PaperCut NG. The application instantiates database driver classes based on configurable driver names without validating against an allowlist of approved drivers. If an attacker can manipulate
- CVE-2023-2533HIGH8.4A Cross-Site Request Forgery (CSRF) vulnerability has been identified in PaperCut NG/MF, which, under specific conditions, could potentially enable an attacker to alter security settings or execute arbitrary code. This could be exploited if the target is an admin with a current login session. Exploi
- CVE-2023-27351HIGH7.5This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SecurityRequestFilter class. The issue results from improper implementa
