A PaperCut lançou um segundo patch de segurança de emergência para os softwares PaperCut NG e MF depois que pesquisadores descobriram vários métodos para contornar a primeira correção destinada a duas vulnerabilidades exploradas em ataques reais. A empresa aconselha todos os clientes a instalar o Emergency Patch Release 2, mesmo que já tenham aplicado o patch de emergência anterior.
A PaperCut havia alertado inicialmente sobre ataques de dia zero contra servidores de clientes e lançado uma primeira correção para as versões 25 e 26 do NG e MF, sem publicar números CVE ou detalhes técnicos, para dar tempo aos clientes de aplicar as correções e continuar a investigação. Na atualização mais recente, a empresa revelou que as duas vulnerabilidades receberam os identificadores CVE-2026-81578 e CVE-2026-82078.
Duas vulnerabilidades que podem ser encadeadas para executar comandos remotamente
A vulnerabilidade CVE-2026-81578 é classificada como de alta gravidade, com pontuação 8.8, e está presente na interface de administração web do PaperCut NG e MF. De acordo com a descrição da PaperCut, solicitações remotas não autenticadas podem, em determinadas condições, atingir funções administrativas e iniciar procedimentos em segundo plano antes da conclusão das verificações de autorização.
Já a CVE-2026-82078 é classificada como crítica, com pontuação 9.4, e está presente nas ferramentas de comunicação com o banco de dados. Os aplicativos carregam classes de drivers de banco de dados com base em nomes configuráveis, sem validá-las contra uma lista permitida. Se o invasor conseguir modificar parâmetros de configuração do sistema, isso poderá levar à execução de bytecode Java arbitrário presente no caminho de classes do aplicativo, com as permissões do processo do servidor PaperCut.
A empresa watchTowr afirmou que um invasor não autenticado pode usar as duas vulnerabilidades para contornar a autenticação e obter execução remota de código. A Huntress também informou ter detectado a exploração em dois ambientes de clientes e reproduzido integralmente a cadeia de execução de código antes da autenticação.
Por que o primeiro patch já não é suficiente?
A watchTowr explicou que seus pesquisadores reproduziram as vulnerabilidades e descobriram vários métodos para contornar os patches originais, além de outra vulnerabilidade de contorno de autenticação, cujos detalhes compartilharam com a PaperCut. Com base em uma análise adicional realizada pelas equipes internas da PaperCut em colaboração com a Huntress e a watchTowr, a segunda versão inclui medidas adicionais de fortalecimento que vão além da primeira correção.
A Huntress afirmou que os registros da PaperCut capturaram comandos usados pelos invasores para realizar reconhecimento dos sistemas. Os registros também continham arquivos Java no formato .class, codificados em hexadecimal, usados como ponte para executar comandos e ler ou gravar arquivos no sistema operacional. Segundo a empresa, os comandos observados não pareciam destinados à implantação de malware ou à criação de um mecanismo de persistência.
Versões afetadas e medidas de resposta
O Emergency Patch Release 2 está disponível para as versões 24, 25 e 26 do PaperCut NG e MF no Windows, Linux e macOS. Os clientes que usam a versão 23 ou anterior devem atualizar para a versão mais recente, em vez de esperar por uma correção para essas versões. A atualização também inclui servidores secundários, servidores de impressão e Site Servers, enquanto os componentes Print Deploy e Mobility Print não são afetados e não precisam de atualização, segundo a empresa.
- Restringir o acesso às interfaces web a endereços IP confiáveis usando firewalls ou controles de acesso à rede.
- Procurar atividades suspeitas originadas pelo processo pc-app.exe.
- Verificar os registros server.log em busca de arquivos ausentes ou truncados e das duas mensagens de erro: ERROR No suitable driver found for jdbc:no:x e ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
- Revisar alertas dos sistemas de detecção de intrusão e do monitoramento de endpoints e da rede relacionados ao PaperCut Application Server.
O que é importante para os administradores de sistemas?
O aspecto prático mais importante é que a instalação do primeiro patch não garante a correção do risco, pois pesquisadores conseguiram identificar métodos para contorná-lo. Por isso, os administradores de sistemas devem tratar a segunda versão como uma correção obrigatória, além de reduzir a exposição das interfaces de administração e verificar indicadores de comprometimento. A PaperCut ainda investiga o que os invasores fizeram após a invasão e não identificou os responsáveis pelos ataques nem publicou indicadores finais de comprometimento, afirmando que a atividade parece limitada e direcionada até o momento.
O incidente ganha importância adicional à luz do direcionamento anterior contra servidores PaperCut em 2023 por meio da CVE-2023-27350, uma vulnerabilidade de contorno de autenticação e execução remota de código. No entanto, a fonte não comprova que as mesmas entidades ou métodos estejam por trás dos ataques atuais, e os detalhes do período posterior à invasão ainda estão sob investigação.