Atacantes estão explorando duas vulnerabilidades de segurança nos softwares de gerenciamento de impressão PaperCut NG e PaperCut MF para realizar ataques de roubo de dados, depois que a empresa lançou correções emergenciais para solucioná-las na semana passada, após a descoberta de sua exploração em ataques de “dia zero”.
As vulnerabilidades são identificadas como CVE-2026-81578 e CVE-2026-82078 e podem ser encadeadas para contornar a autenticação e executar código remotamente em servidores PaperCut NG e MF desprotegidos. A PaperCut Software lançou dois conjuntos de atualizações emergenciais na quinta e na sexta-feira, além de publicar indicadores de comprometimento para ajudar as equipes de defesa a detectar e bloquear a atividade contínua.
Atividade visa dados, não apenas a execução de código
A empresa de inteligência de ameaças Defused confirmou durante o fim de semana que detectou a exploração das duas vulnerabilidades em ambientes de honeypot desde o final do dia 29 de agosto, no horário universal. Segundo a empresa, um dos atacantes explora o caminho de contorno da autenticação para sequestrar a funcionalidade de pesquisa de usuários externos do PaperCut.
Em vez de seguir o caminho de execução remota de código descrito em relatórios públicos, o atacante usou a funcionalidade para acessar dados e extrair tabelas de bancos de dados por meio do Derby. A PaperCut ainda não atribuiu os ataques a uma entidade específica, nem explicou o que os atacantes fazem depois de comprometer os servidores.
A extensão da exposição ainda não está clara
A PaperCut Software afirma que seus produtos são usados por 100 milhões de usuários em mais de 70 mil organizações, incluindo grandes empresas, órgãos governamentais e instituições educacionais. O Shadowserver, especializado no rastreamento da exposição de sistemas, monitora mais de 800 servidores PaperCut MF e NG expostos na internet.
No entanto, esse número não determina quantos servidores são honeypots, quais receberam as atualizações ou quais foram de fato comprometidos. Portanto, por si só, ele não oferece uma estimativa da dimensão dos danos, mas mostra que os servidores conectados à internet continuam representando uma superfície de exposição passível de monitoramento e exploração.
Por que esta notícia é importante?
O risco prático não se limita à possibilidade de controle técnico de um servidor de impressão; a atividade observada mostra que os atacantes estão usando a vulnerabilidade para acessar dados armazenados no banco de dados do sistema. Isso amplia o impacto do incidente, que passa da interrupção do serviço de impressão ou da execução de comandos para a possível exposição de informações de usuários, registros de impressão e dados relacionados, conforme demonstrado apenas pela atividade da Defused.
Além disso, a ampla presença do PaperCut em empresas, órgãos governamentais e instituições educacionais torna os servidores afetados uma parte importante da infraestrutura operacional de diversas entidades. Com base nas informações disponíveis, a prioridade imediata das organizações usuárias é aplicar as correções emergenciais lançadas pela PaperCut e revisar os indicadores de comprometimento publicados pela empresa, observando que a fonte não comprova o número de vítimas nem o tipo de dados roubados nos ataques confirmados.
Histórico anterior de exploração
A nova campanha se soma a um histórico recorrente de ataques contra o PaperCut. Em abril de 2023, uma vulnerabilidade crítica de execução remota de código identificada como CVE-2023-27350 foi explorada simultaneamente com uma vulnerabilidade de divulgação de informações, a CVE-2023-27351, e os ataques foram então associados aos grupos LockBit e Clop. Duas semanas depois, a Microsoft afirmou que os grupos Muddywater e APT35, apoiados pelo Irã, haviam se juntado à atividade.
Em maio de 2023, o FBI e a CISA alertaram sobre a exploração, pelo grupo Bl00dy, da vulnerabilidade CVE-2023-27350 para obter acesso inicial a redes visadas, enquanto a CISA incluiu outra vulnerabilidade de execução remota de código, a CVE-2023-2533, entre as vulnerabilidades efetivamente exploradas em julho de 2025.