PaperCut publicó el 28 de agosto de 2026 un segundo parche de seguridad de emergencia para dos vulnerabilidades explotadas activamente en su software de gestión de impresión PaperCut NG y MF. La compañía actualizó sus correcciones después de que investigadores reprodujeran el ataque y descubrieran varios métodos para eludir el parche inicial.
Las vulnerabilidades, identificadas como CVE-2026-81578 y CVE-2026-82078, pueden encadenarse para eludir la autenticación y ejecutar código en servidores vulnerables. PaperCut había lanzado inicialmente una corrección para las versiones 25 y 26, pero retrasó la publicación de los identificadores CVE y de los detalles técnicos mientras investigaba los ataques y daba tiempo a sus clientes para aplicar las medidas de emergencia.
CVE-2026-81578 es una vulnerabilidad de elusión de autenticación de alta gravedad, con una puntuación de 8,8, que afecta a la interfaz web de administración de PaperCut NG/MF. Según el aviso actualizado de la compañía, en condiciones específicas, solicitudes remotas no autenticadas dirigidas a funciones administrativas pueden activar acciones en el backend antes de que finalicen las comprobaciones de acceso.
La segunda vulnerabilidad, CVE-2026-82078, tiene una puntuación de 9,4 y está relacionada con una carga insegura de clases dinámicas en las utilidades de conexión con bases de datos de PaperCut. La aplicación carga clases de controladores de base de datos a partir de nombres configurables sin validarlos frente a una lista permitida. Si un atacante logra manipular parámetros de configuración del sistema, puede ejecutar bytecode Java arbitrario presente en el classpath de la aplicación bajo el contexto de seguridad del proceso del servidor PaperCut.
La firma de ciberseguridad watchTowr, que colabora con PaperCut en la investigación, afirmó que las vulnerabilidades permiten a atacantes no autenticados eludir la autenticación y obtener ejecución remota de código en instancias afectadas de PaperCut NG/MF.
El nuevo Emergency Patch Release 2 incorpora medidas adicionales de endurecimiento desarrolladas por el equipo de seguridad interno de PaperCut junto con investigadores de Huntress y watchTowr. PaperCut insta a todos los clientes a instalar esta segunda versión, incluso si ya aplicaron el primer parche de emergencia.
watchTowr indicó que reprodujo por completo las vulnerabilidades, identificó varios métodos para sortear las correcciones originales y encontró una vulnerabilidad adicional de elusión de autenticación, que comunicó a PaperCut. Por su parte, Huntress observó explotación en dos entornos de clientes y reprodujo la cadena completa de ejecución remota de código previa a la autenticación.
Huntress también señaló que los registros de PaperCut contenían comandos utilizados para realizar reconocimiento del sistema. En los logs se localizaron archivos Java .class codificados en hexadecimal que actuaban como puente de ejecución remota entre PaperCut y el sistema operativo subyacente, permitiendo ejecutar comandos y leer o escribir archivos. La actividad observada parecía orientada al reconocimiento y no a desplegar malware o establecer persistencia.
Emergency Patch Release 2 está disponible para PaperCut NG y MF versiones 24, 25 y 26 en Windows, Linux y macOS. Los clientes que utilicen la versión 23 o anteriores deben actualizar a la versión más reciente, ya que PaperCut no ha indicado que vaya a publicar un parche para esas versiones. También deben actualizarse los Site Servers y los servidores secundarios o de impresión. Print Deploy y Mobility Print no están afectados y no requieren actualización.
Además de instalar el parche, PaperCut recomienda restringir el acceso a las interfaces web a direcciones IP de confianza mediante reglas de firewall, controles de acceso de red u otras medidas equivalentes. Los administradores deberían revisar posibles indicios de actividad posterior a la explotación asociados al proceso pc-app.exe, archivos server.log ausentes o truncados y los siguientes errores en server.log: “ERROR No suitable driver found for jdbc:no:x” y “ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST”.
La compañía no ha atribuido los ataques ni ha detallado las acciones de los atacantes después del compromiso. PaperCut los describe como limitados y dirigidos, y mantiene abierta la investigación sobre la actividad posterior a la intrusión. La empresa ha recomendado revisar las alertas de detección de intrusiones, endpoint y monitorización de red relacionadas con PaperCut Application Server, y ha indicado que publicará indicadores de compromiso cuando sean verificados.
Fuente: BleepingComputer.