PaperCut lanzó un segundo parche de seguridad de emergencia para los programas PaperCut NG y MF después de que investigadores descubrieran varios métodos para eludir la primera solución destinada a dos vulnerabilidades que están siendo explotadas en ataques reales. La empresa insta a todos los clientes a instalar Emergency Patch Release 2, incluso si ya aplicaron el parche de emergencia anterior.
PaperCut había advertido inicialmente sobre ataques de día cero contra servidores de clientes y publicó una primera solución para las versiones 25 y 26 de NG y MF sin divulgar números CVE ni detalles técnicos, con el fin de dar tiempo a los clientes para aplicar las correcciones y continuar la investigación. En la actualización más reciente, la empresa reveló que las dos vulnerabilidades tienen los identificadores CVE-2026-81578 y CVE-2026-82078.
Dos vulnerabilidades que pueden encadenarse para ejecutar comandos de forma remota
La vulnerabilidad CVE-2026-81578 está clasificada como de alta gravedad, con una puntuación de 8.8, y se encuentra en la interfaz web de administración de PaperCut NG y MF. Según la descripción de PaperCut, solicitudes remotas no autenticadas pueden, en circunstancias específicas, dirigirse a funciones administrativas y ejecutar acciones en segundo plano antes de que finalicen las comprobaciones de autorización.
Por su parte, CVE-2026-82078 está clasificada como crítica, con una puntuación de 9.4, y se encuentra en las herramientas de conexión a bases de datos. Las aplicaciones cargan clases de controladores de bases de datos basándose en nombres configurables, sin verificarlos frente a una lista permitida. Si el atacante logra modificar parámetros de configuración del sistema, esto podría provocar la ejecución de bytes de código Java arbitrarios presentes en la ruta de clases de la aplicación, con los privilegios del proceso del servidor PaperCut.
La empresa watchTowr afirmó que un atacante no autenticado puede utilizar las dos vulnerabilidades para eludir la autenticación y obtener ejecución remota de código. Huntress también informó de que detectó la explotación en dos entornos pertenecientes a clientes y reprodujo por completo la cadena de ejecución de código previa a la autenticación.
¿Por qué ya no es suficiente el primer parche?
watchTowr explicó que sus investigadores reprodujeron las vulnerabilidades y descubrieron varios métodos para eludir los parches originales, además de otra vulnerabilidad de elusión de autenticación cuyos detalles compartieron con PaperCut. A partir de un análisis adicional realizado por los equipos internos de PaperCut en colaboración con Huntress y watchTowr, la segunda versión incluye medidas de endurecimiento adicionales que van más allá de la primera solución.
Huntress indicó que los registros de PaperCut capturaron comandos utilizados por los atacantes para explorar los sistemas. En los registros también se encontraron archivos Java con formato .class y codificados en hexadecimal, que se utilizaron como puente para ejecutar comandos y leer o escribir archivos en el sistema operativo. Según la empresa, los comandos observados no parecían estar destinados a desplegar malware ni a crear un mecanismo de persistencia.
Versiones afectadas y medidas de respuesta
Emergency Patch Release 2 está disponible para las versiones 24, 25 y 26 de PaperCut NG y MF en Windows, Linux y macOS. Los clientes que utilicen la versión 23 o anteriores deben actualizar a la versión más reciente en lugar de esperar un parche para esas versiones. La actualización también incluye servidores secundarios, servidores de impresión y Site Servers, mientras que los componentes Print Deploy y Mobility Print no están afectados y no requieren actualización, según la empresa.
- Restringir el acceso a las interfaces web a direcciones IP de confianza mediante cortafuegos o controles de acceso a la red.
- Buscar actividad sospechosa originada por el proceso pc-app.exe.
- Examinar los registros server.log en busca de archivos faltantes o truncados y de los dos mensajes de error: ERROR No suitable driver found for jdbc:no:x y ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
- Revisar las alertas de los sistemas de detección de intrusiones y de monitorización de puntos finales y redes relacionadas con el servidor PaperCut Application Server.
¿Qué deben tener en cuenta los administradores de sistemas?
La conclusión práctica más importante es que instalar el primer parche no garantiza que el riesgo haya sido corregido, ya que los investigadores lograron identificar métodos para eludirlo. Por ello, los administradores de sistemas deben considerar la segunda versión como una corrección obligatoria, además de reducir la exposición de las interfaces de administración y comprobar los indicadores de compromiso. PaperCut todavía investiga qué hicieron los atacantes después del compromiso y no ha identificado a los responsables de los ataques ni publicado indicadores de compromiso definitivos, aunque confirma que la actividad parece limitada y dirigida hasta ahora.
El incidente adquiere una importancia adicional debido a que los servidores PaperCut fueron atacados anteriormente en 2023 mediante CVE-2023-27350, una vulnerabilidad de elusión de autenticación y ejecución remota de código. Sin embargo, la fuente no demuestra que las mismas entidades o métodos estén detrás de los ataques actuales, y los detalles posteriores al compromiso siguen bajo investigación.