El 27 de agosto de 2026, PaperCut confirmó que sus productos de gestión de impresión PaperCut NG y PaperCut MF están siendo atacados mediante una vulnerabilidad de día cero que afecta a todas las versiones. La compañía reconoce incidentes confirmados en clientes y ha descrito la investigación como una prioridad máxima.
El fallo todavía no tiene detalles técnicos públicos. PaperCut no ha precisado su naturaleza, la forma exacta en que está siendo explotado ni quién se encuentra detrás de la campaña. La empresa sí ha indicado que su equipo de seguridad logró reproducir la vulnerabilidad a partir de información proporcionada por una universidad afectada.
La recomendación inmediata se dirige especialmente a las organizaciones cuyos servidores de aplicaciones PaperCut NG o MF están accesibles desde internet. PaperCut pide restringir las interfaces web mediante reglas de cortafuegos o controles de acceso de red, permitiendo únicamente conexiones procedentes de direcciones IP consideradas de confianza.
El fabricante también ha publicado parches de emergencia para los clientes que mantienen servidores NG o MF expuestos públicamente y no pueden aplicar otras medidas de mitigación. La actualización está concebida como una respuesta urgente para reducir la superficie de ataque mientras continúa el análisis del problema y se prepara orientación adicional.
Como apoyo a la detección, PaperCut ha difundido varios indicadores de posible compromiso. Entre ellos figura actividad sospechosa asociada al proceso legítimo pc-app.exe, así como archivos server.log modificados, eliminados o ausentes. Los administradores también deberían revisar la presencia de los errores “ERROR No suitable driver found for jdbc:no:x” y “ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST” en esos registros.
La compañía advierte, no obstante, de que la ausencia de estos indicadores no permite descartar una intrusión. Por ahora tampoco ha comunicado qué acciones realizan los atacantes después de comprometer los servidores ni si se ha producido robo de información. PaperCut ha señalado que actualizará su aviso de seguridad con nuevos indicadores y recomendaciones de remediación a medida que avance la investigación.
El incidente recupera el historial de explotación de productos PaperCut tras la vulnerabilidad crítica CVE-2023-27350, atacada desde abril de 2023. Ese fallo permitía a atacantes no autenticados sortear la autenticación y ejecutar código de forma remota en servidores vulnerables. Microsoft vinculó parte de aquella actividad con la operación de ransomware Clop y documentó intrusiones que posteriormente derivaron en ataques de LockBit.
La explotación de CVE-2023-27350 también fue atribuida a otros actores. Microsoft informó de actividad de grupos respaldados por Irán, mientras que CISA y el FBI alertaron en mayo de 2023 de ataques del grupo de ransomware Bl00dy contra organizaciones del sector educativo. En aquella campaña, Clop afirmó que empleaba las vulnerabilidades para obtener acceso inicial a las redes de las víctimas, no para sustraer directamente documentos archivados en los servidores PaperCut.
Las organizaciones que administren PaperCut NG o MF deberían priorizar la aplicación del parche de emergencia cuando proceda, limitar la exposición de las interfaces web y revisar los registros y procesos indicados por el fabricante. La respuesta debe mantenerse bajo vigilancia, ya que PaperCut aún no ha publicado el alcance completo de la vulnerabilidad ni de los ataques confirmados. Fuente: BleepingComputer.