Ciberseguridad

Dos vulnerabilidades de PaperCut explotadas como «día cero» se convierten en una herramienta para el robo de datos

Los atacantes comenzaron a explotar dos vulnerabilidades de PaperCut NG y MF, parcheadas la semana pasada, para eludir la autenticación, acceder de forma remota a servidores de gestión de impresión y extraer tablas de las bases de datos de las víctimas.

2026-09-01
4 min de lectura
12 visitas
فريق تحرير certi.news
Dos vulnerabilidades de PaperCut explotadas como «día cero» se convierten en una herramienta para el robo de datos

Los atacantes están explotando dos vulnerabilidades de seguridad en el software de gestión de impresión PaperCut NG y PaperCut MF para llevar a cabo ataques de robo de datos, después de que la empresa publicara parches de emergencia para corregirlas la semana pasada, tras descubrir que estaban siendo explotadas como ataques de «día cero».

Las vulnerabilidades tienen los identificadores CVE-2026-81578 y CVE-2026-82078, y pueden encadenarse para eludir la autenticación y ejecutar código de forma remota en servidores de PaperCut NG y MF sin protección. PaperCut Software publicó dos conjuntos de actualizaciones de emergencia el jueves y el viernes, y también publicó indicadores de compromiso para ayudar a los equipos de defensa a detectar y bloquear la actividad en curso.

Actividad dirigida a los datos, no solo a la ejecución de código

La empresa de inteligencia de amenazas Defused confirmó durante el fin de semana que había detectado la explotación de las dos vulnerabilidades en entornos trampa desde finales del 29 de agosto, según el horario universal. Según la empresa, uno de los atacantes explota la vía de elusión de la autenticación para secuestrar una función de búsqueda de usuarios externos en PaperCut.

En lugar de seguir la ruta de ejecución remota de código descrita en informes públicos, el atacante utilizó la función para acceder a los datos y extraer tablas de bases de datos mediante Derby. PaperCut aún no ha atribuido los ataques a un actor específico, ni ha aclarado qué hacen los atacantes después de vulnerar los servidores.

El alcance de la exposición sigue sin estar claro

PaperCut Software afirma que sus productos son utilizados por 100 millones de usuarios en más de 70.000 organizaciones, entre ellas grandes empresas, organismos gubernamentales e instituciones educativas. El dispositivo de Shadowserver especializado en rastrear la exposición de sistemas supervisa más de 800 servidores de PaperCut MF y NG expuestos en Internet.

Sin embargo, esta cifra no determina cuántos servidores son trampas, cuáles han recibido las actualizaciones o cuáles han sido comprometidos realmente. Por tanto, por sí sola no ofrece una estimación de la magnitud de los daños, pero demuestra que los servidores conectados a Internet siguen representando una superficie de exposición susceptible de ser detectada y explotada.

¿Por qué es importante esta noticia?

El riesgo práctico no se limita a la posibilidad de tomar el control técnico de un servidor de impresión; la actividad observada demuestra que los atacantes utilizan la vulnerabilidad para acceder a datos almacenados en la base de datos del sistema. Esto amplía el impacto del incidente, que pasa de la interrupción del servicio de impresión o la ejecución de comandos a la posible exposición de información de usuarios, registros de impresión y datos relacionados, según lo que demuestra únicamente la actividad de Defused.

Además, la presencia extendida de PaperCut en empresas, organismos gubernamentales e instituciones educativas convierte a los servidores afectados en una parte importante de la infraestructura operativa de múltiples entidades. Sobre la base de la información disponible, la prioridad inmediata para las entidades usuarias consiste en aplicar los parches de emergencia publicados por PaperCut y revisar los indicadores de compromiso que esta empresa publicó, teniendo en cuenta que la fuente no demuestra el número de víctimas ni el tipo de datos robados en los ataques confirmados.

Un historial previo de explotación

La nueva campaña se suma a un historial recurrente de ataques contra PaperCut. En abril de 2023, se explotó una vulnerabilidad crítica de ejecución remota de código identificada como CVE-2023-27350 junto con una vulnerabilidad de divulgación de información, CVE-2023-27351, y en aquel momento los ataques se vincularon a los grupos LockBit y Clop. Dos semanas después, Microsoft afirmó que los grupos Muddywater y APT35, respaldados por Irán, se habían unido a la actividad.

En mayo de 2023, el FBI y la CISA advirtieron sobre la explotación por parte del grupo Bl00dy de la vulnerabilidad CVE-2023-27350 para obtener acceso inicial a redes objetivo, mientras que la CISA incluyó otra vulnerabilidad de ejecución remota de código, CVE-2023-2533, entre las vulnerabilidades explotadas activamente en julio de 2025.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias