PaperCut — Explotación de Zero-Day en Servidores de Gestión de Impresión Afecta a Todas las Versiones NG y MF (CVE-2026-81578 / CVE-2026-82078)

Fecha de publicación: 28 de agosto de 2026
Categoría: Vulnerability / Enterprise Security

Introducción

PaperCut ha emitido una alerta urgente de seguridad advirtiendo a sus clientes sobre la explotación activa en ataques zero-day dirigidos contra todas las versiones de su software de gestión de impresión PaperCut NG y PaperCut MF. La campaña de explotación utiliza una cadena de vulnerabilidades compuesta por fallos de control de acceso y carga dinámica insegura, permitiendo la ejecución remota de código en los servidores afectados sin necesidad de autenticación previa. La compañía ha lanzado parches de emergencia para las versiones v25 y v26, y las autoridades de ciberseguridad han comenzado a rastrear de cerca la infraestructura comprometida.

¿Qué es PaperCut NG y MF? (Análisis General)

PaperCut NG y PaperCut MF son soluciones de software empresariales ampliamente desplegadas para la gestión, control y auditoría de impresiones en organizaciones de todos los tamaños. Debido a su naturaleza centralizada, estos servidores de aplicación suelen estar expuestos internamente y, en muchos casos, accesibles desde la red perimetral o Internet para facilitar la impresión móvil y la administración remota.

El compromiso de un servidor PaperCut representa un vector de entrada crítico para atacantes avanzados, ya que el servicio suele ejecutarse con privilegios elevados (SYSTEM o root) en el sistema operativo subyacente. Históricamente, este tipo de plataformas ha sido blanco de grupos de ciberdelincuencia motivados por la entrega de ransomware, como ocurrió en 2023 con el fallo CVE-2023-27350.

A continuación, se detallan las métricas oficiales de las vulnerabilidades involucradas en el ecosistema PaperCut:

  • CVE-2023-27350 (Histórico): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — 9.8 (CRITICAL). CWE-284 (Improper Access Control). Presente en el catálogo CISA KEV.
  • CVE-2026-81578 (Actual): CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X — 8.8 (HIGH). CWE-305 (Authentication Bypass by Primary Irregularity / Improper Access Control). Presente en el catálogo CISA KEV.
  • CVE-2026-82078 (Actual): CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X — 9.4 (CRITICAL). CWE-470 (Use of Externally-Controlled Input to Select Classes or Code / Unsafe Dynamic Class Loading). Presente en el catálogo CISA KEV.

¿Cómo funciona? (Análisis Técnico)

La campaña actual se basa en una cadena de explotación coordinada que subvierte los mecanismos de validación y control de la interfaz web de administración de PaperCut:

  • Flujo inicial de entrada y salto de validación (CVE-2026-81578): Un atacante remoto no autenticado envía solicitudes HTTP cuidadosamente cernidas dirigidas a funciones administrativas del servidor web. Bajo condiciones específicas, el backend procesa acciones antes de que se completen las validaciones de control de acceso, permitiendo modificar parámetros críticos de la configuración del sistema.
  • Ejecución de código mediante carga dinámica insegura (CVE-2026-82078): Aprovechando la capacidad de manipular parámetros de configuración del sistema a través del paso previo, el atacante explota las utilidades de conexión a bases de datos de PaperCut. La aplicación instancia clases de controladores de bases de datos basándose en nombres configurables sin validar contra una lista blanca aprobada, permitiendo la ejecución de código de bytes de Java arbitrario (bytecode) bajo el contexto de seguridad del proceso del servidor PaperCut.
  • Post-explotación y artefactos: Una vez logrado el acceso, los atacantes ejecutan herramientas y utilidades secundarias a través del binario del servidor de aplicaciones, dejando evidencias en el sistema operativo y alterando o eliminando los registros de auditoría locales para dificultar el análisis forense.

Sistemas / Entornos Afectados

Todas las versiones de PaperCut NG y PaperCut MF se consideran potencialmente expuestas a las debilidades subyacentes, requiriendo atención prioritaria en las ramas de soporte activo.

CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2023-27350CWE-284Ejecución remota de código / Bypass9.8 (Critical)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-81578CWE-305Modificación de configuración / Bypass8.8 (High)AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L
CVE-2026-82078CWE-470Ejecución remota de código (Java Bytecode)9.4 (Critical)AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H

Mitigación y Detección

Remediación

  1. Aplicación de parches: Actualice de inmediato los servidores PaperCut NG y MF a las versiones corregidas proporcionadas por el fabricante (enfocadas inicialmente en las ramas v25 y v26).
  2. Restricción perimetral estricta: Si los servidores de aplicación se encuentran expuestos directamente a Internet, restrinja inmediatamente el acceso a las interfaces web mediante reglas de firewall o controles de acceso a la red, permitiendo únicamente conexiones provenientes de direcciones IP corporativas de confianza.

Detección

Los equipos de seguridad defensiva (Blue Teams) deben monitorear activamente los entornos en busca de los siguientes Indicadores de Compromiso (IoCs):

  • Alertas de herramientas EDR o de monitoreo de red que involucren al servidor de aplicaciones PaperCut, especialmente actividad posterior a la explotación generada por el proceso pc-app.exe.
  • Archivos server.log faltantes, inesperadamente truncados o eliminados.
  • Presencia de las siguientes entradas anómalas en los registros del servidor:
    text
    ERROR No suitable driver found for jdbc:no:x
    ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

“Tome medidas inmediatas para aislar las interfaces web de PaperCut de direcciones de internet no confiables, incluso si no ha observado actividad sospechosa en su infraestructura.”

Recapitulando

La explotación activa de esta nueva cadena zero-day en PaperCut NG y MF subraya la persistencia con la que los actores maliciosos buscan vulnerar software de gestión empresarial expuesto. La combinación de un control de acceso deficiente con la carga dinámica insegura de clases expone los servidores centrales a un riesgo crítico de ejecución de código. La aplicación urgente de parches y la implementación de un estricto aislamiento perimetral son medidas indispensables para mitigar el impacto operativo en la infraestructura corporativa.

Referencias