Zero-day su PaperCut NG e MF: sfruttata attivamente, tutte le versioni a rischio
Vulnerabilidades

Imagen ilustrativa generada con IA

Zero-day en PaperCut NG y MF: explotada activamente, todas las versiones en riesgo

Zero-day explotado activamente en PaperCut NG y MF: todas las versiones en riesgo. Acciones inmediatas y IOC a buscar.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una nueva falla sin CVE y con compromisos confirmados

El 27 de agosto de 2026 se supo que PaperCut Software publicó un aviso urgente sobre una vulnerabilidad explotada como zero-day contra clientes de PaperCut. La falla afecta a todas las versiones de PaperCut NG y PaperCut MF y se refiere al PaperCut Application Server, en particular a las instalaciones con la interfaz web expuesta a Internet. Aún no se ha asignado una CVE y no se han divulgado detalles técnicos sobre la falla ni sobre el vector de explotación.

PaperCut confirma incidentes en clientes y considera el asunto prioritario. El equipo de seguridad ha reproducido la vulnerabilidad utilizando información proporcionada por un cliente universitario. No se han revelado actores, acciones posteriores al compromiso ni una posible exfiltración de datos. No se sabe cuándo comenzaron los compromisos.

No hay puntuación CVSS ni clasificación CWE disponibles para la nueva falla. La relevancia operativa deriva de la explotación activa y de su extensión a todas las versiones.

Las contramedidas inmediatas: firewall y parches de emergencia

PaperCut ha publicado parches de emergencia para los clientes con servidores PaperCut NG/MF públicos que no pueden adoptar otras medidas. La primera indicación es restringir de inmediato el acceso a la interfaz web de los Application Server expuestos solo a IP de confianza, mediante reglas de firewall o controles de acceso de red. Si no es posible aplicar restricciones, se recomienda instalar los parches de emergencia.

Todavía no hay detalles sobre el mecanismo de explotación: PaperCut no ha explicado si se trata de un bypass de autenticación, ejecución de código u otra cosa. La ausencia de una CVE dificulta el seguimiento automático para los equipos de seguridad, pero la prioridad operativa sigue siendo reducir la exposición y actualizar.

Indicadores de compromiso que buscar

PaperCut ha señalado algunos indicadores para la campaña actual:

  • actividad sospechosa del proceso legítimo pc-app.exe;
  • archivos server.log modificados, eliminados o ausentes;
  • errores en server.log: ERROR No suitable driver found for jdbc:no:x y ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.

La ausencia de estos indicadores no excluye el compromiso. PaperCut ha precisado que el aviso se actualizará con IOC adicionales e indicaciones de remediación.

El precedente: CVE-2023-27350, crítica 9.8 y usada en ransomware

El nuevo zero-day no llega a un producto sin historial. En abril de 2023 comenzó la explotación activa de CVE-2023-27350, una vulnerabilidad crítica con puntuación CVSS 9.8 y vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La falla permitía a atacantes remotos eludir la autenticación en instalaciones PaperCut NG 22.0.5 (Build 63914) y ejecutar código arbitrario en el contexto SYSTEM. El defecto residía en la clase SetupCompleted, causado por un control de acceso inadecuado (CWE-284). La referencia ZDI era ZDI-CAN-18987.

Las versiones afectadas por CVE-2023-27350 eran PaperCut MF y PaperCut NG anteriores a la 20.1.7. El 21 de abril de 2023, CISA incluyó la vulnerabilidad en el catálogo KEV, con fecha límite de remediación para las agencias federales de EE. UU. el 12 de mayo de 2023. La acción requerida era aplicar las actualizaciones según las instrucciones del proveedor.

CVE-2023-27350 se ha utilizado en campañas de ransomware. Microsoft vinculó algunas intrusiones con la operación Clop, empleada para el acceso inicial, y observó ataques que derivaron en ransomware LockBit. Clop declaró haber usado la falla para el acceso inicial y no para sustraer documentos archivados directamente desde los servidores PaperCut, aunque la función Print Archiving puede conservar documentos. Microsoft también señaló a grupos de hackers iraníes patrocinados por estados en el uso de la CVE. En mayo de 2023, un aviso conjunto de CISA/FBI describió a la banda de ransomware Bl00dy explotando servidores PaperCut vulnerables contra el sector educativo.

Para el nuevo zero-day, al no haberse asignado una CVE, actualmente no figura en el catálogo KEV de CISA.

Qué hacer ahora

Quien administre servidores PaperCut NG o MF debe asumir que la exposición directa a Internet es el riesgo principal. Las acciones inmediatas son tres: restringir el acceso a la interfaz web solo a direcciones de confianza, aplicar los parches de emergencia donde no se pueda restringir y buscar en los registros los indicadores señalados. La búsqueda debe extenderse también a los sistemas donde server.log esté ausente o alterado, porque la eliminación de registros es en sí misma una señal.

Aún no está claro si la nueva falla tiene impactos similares a CVE-2023-27350, es decir, ejecución de código como SYSTEM y omisión de la autenticación. Su extensión a todas las versiones y los compromisos confirmados justifican una intervención inmediata, sin esperar detalles técnicos ni una CVE. PaperCut ha indicado que actualizará el aviso con IOC adicionales e indicaciones de remediación: quienes ya hayan aplicado las primeras mitigaciones deberán monitorear las actualizaciones.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadoszero-dayPaperCutvulnerabilidadmitigaciónCVE-2023-27350indicadores de compromisoransomwareseguridad
Volver al inicio