PaperCut confirma la explotación activa de fallos en NG y MF

PaperCut alertó de la explotación activa de vulnerabilidades en sus plataformas NG y MF, confirmó incidentes en clientes y publicó nuevos parches para los fallos CVE-2026-82078 y CVE-2026-81578.

Vulnerabilidades
PaperCut confirma la explotación activa de fallos en NG y MF

PaperCut ha confirmado la explotación activa de vulnerabilidades en sus plataformas de gestión de impresión PaperCut NG y PaperCut MF. La compañía publicó un aviso de emergencia el jueves por la tarde, después de recibir información sobre incidentes confirmados en clientes y detectar que los fallos estaban siendo utilizados por ciberdelincuentes.

Las vulnerabilidades están identificadas como CVE-2026-82078 y CVE-2026-81578, ambas con puntuaciones de gravedad superiores a 8,8 sobre 10. PaperCut ha publicado parches para corregirlas y ha instado a las organizaciones usuarias a aplicar las actualizaciones con prioridad. “El equipo de respuesta de seguridad de PaperCut Software está investigando la explotación activa de una vulnerabilidad que afecta a PaperCut NG y PaperCut MF. Somos conscientes de incidentes confirmados en clientes y estamos tratando este asunto con la máxima prioridad”, señaló la empresa.

La compañía recomendó además retirar los servidores PaperCut de Internet pública y limitar el acceso web exclusivamente a direcciones IP de confianza. La medida debe aplicarse incluso cuando la organización no haya identificado actividad sospechosa. PaperCut advirtió que las interfaces web de sus servidores no deben ser accesibles desde direcciones de Internet no confiables.

El software de PaperCut se utiliza ampliamente en universidades, empresas y organismos gubernamentales. Sus clientes lo emplean para administrar flotas de impresoras de distintos fabricantes, entre ellos Canon, Epson, Xerox y Brother. Esta posición convierte a los servidores de gestión de impresión en un punto de acceso potencial a entornos corporativos y en un objetivo atractivo para operadores con diferentes motivaciones.

Según el aviso de seguridad publicado el jueves, PaperCut pudo reproducir la vulnerabilidad y desarrollar una corrección a partir de información proporcionada por el equipo de seguridad de una universidad cliente. Varias compañías de ciberseguridad confirmaron indicios de explotación. Huntress indicó que, por el momento, tiene al menos dos clientes afectados por la campaña dirigida contra estos fallos.

PaperCut también reconoció que un parche inicial no corregía las vulnerabilidades de forma suficiente. La empresa trabajó con expertos de Huntress y watchTowr para preparar una nueva actualización, publicada el viernes. Las organizaciones que hubieran instalado la primera corrección deben revisar las indicaciones del fabricante y aplicar el parche actualizado.

Jake Knott, responsable de inteligencia de amenazas de watchTowr, recordó que vulnerabilidades anteriores de PaperCut fueron utilizadas por grupos de ransomware y atacantes oportunistas para obtener acceso inicial. A su juicio, la plataforma resulta especialmente atractiva porque puede funcionar como un punto de entrada expuesto a Internet hacia el entorno corporativo y porque puede contener información sensible si los documentos impresos se almacenan y posteriormente se extraen.

El historial reciente refuerza la urgencia del aviso. En 2023, agencias estadounidenses de seguridad pública alertaron de que grupos de ransomware como Bl00dy y Clop estaban explotando fallos de PaperCut. La Cybersecurity and Infrastructure Security Agency (CISA) publicó específicamente una alerta dirigida a centros educativos de niveles K-12, al considerar que el sector estaba particularmente expuesto a vulnerabilidades de estas plataformas. Ese mismo año, Microsoft informó de que un grupo respaldado por Irán y conocido por atacar infraestructuras críticas había explotado el mismo fallo en varios ataques.

Las organizaciones afectadas deben verificar la versión instalada de PaperCut NG y PaperCut MF, aplicar el parche más reciente y revisar los registros de los servidores en busca de accesos anómalos. También deben comprobar que las interfaces de administración no estén publicadas directamente en Internet y restringirlas a redes o direcciones autorizadas, tal como recomienda PaperCut. Fuente: The Record, https://therecord.media/papercut-warns-of-hackers-using-printer-management-vulnerabilities.