PaperCut — Explotación Activa de Vulnerabilidades Zero-Day en Servidores de Gestión de Impresión (CVE-2026-81578 y CVE-2026-82078)
Fecha de publicación: 1 de septiembre de 2026
Categoría: Zero Days / Inteligencia de Amenazas
Introducción
Durante la última semana de agosto de 2026, la infraestructura global de gestión de impresión se vio sacudida por la detección de campañas de explotación activa dirigidas contra vulnerabilidades de tipo zero-day en el software PaperCut NG y PaperCut MF. Con una base instalada estimada en más de 70,000 organizaciones y 100 millones de usuarios —incluyendo agencias gubernamentales y grandes corporaciones—, los fallos identificados como CVE-2026-81578 y CVE-2026-82078 permiten eludir controles de autenticación y comprometer servidores expuestos a Internet. La compañía de seguridad Defused y los sistemas honeypot analizados confirmaron que los atacantes están utilizando estas brechas no solo para la ejecución inicial de código, sino de forma específica para campañas focalizadas en el robo masivo de datos mediante la extracción de tablas de bases de datos internas.
¿Qué es PaperCut NG/MF y cuáles son las vulnerabilidades? (Análisis General)
PaperCut NG y PaperCut MF son soluciones integrales de gestión de impresión utilizadas para el control de cuotas, seguimiento y seguridad de documentos en entornos empresariales y educativos complejos. Su arquitectura requiere servidores de aplicación expuestos internamente y, en muchos casos, directamente hacia Internet para gestionar solicitudes remotas de usuarios y dispositivos multifunción.
Las vulnerabilidades descubiertas combinan fallos lógicos en la interfaz de gestión web y debilidades en la carga de clases Java:
- CVE-2026-81578: Vulnerabilidad de control de acceso incorrecto (Improper Access Control) en la interfaz de administración web. Permite que solicitudes remotas no autenticadas desencadenen acciones en el backend antes de que se completen las validaciones de acceso.
- CVE-2026-82078: Vulnerabilidad de carga de clases dinámicas no seguras (Unsafe Dynamic Class Loading) en las utilidades de conexión de bases de datos, permitiendo la ejecución de bytecode arbitrario.
- CVE-2023-2533: Fallo histórico relacionado de ejecución de código y falsificación de peticiones en sitio cruzado (CSRF) previamente catalogado en el KEV de CISA.
| CVE | Categoría (CWE) | Impacto | CVSS | Vector (resumido) |
|---|---|---|---|---|
| CVE-2026-81578 | CWE-305 (Perimeter Functionality Access Control Bypass) | Alto (Confidencialidad parcial, Integridad alta) | 8.8 (HIGH) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N (Confirmado por NVD) |
| CVE-2026-82078 | CWE-470 (Use of Externally-Controlled Input to Select Classes or Code) | Crítico (Compromiso total del sistema) | 9.4 (CRITICAL) | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H (Confirmado por NVD) |
| CVE-2023-2533 | CWE-352 (Cross-Site Request Forgery) | Alto (Ejecución de código / Control total) | 8.4 (HIGH) | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H (Confirmado por NVD) |
¿Cómo funciona? (Análisis Técnico)
El mecanismo de explotación documentado por analistas de inteligencia de amenazas revela un encadenamiento preciso para lograr el acceso no autorizado y la extracción de información:
- Flujo inicial de infección y elusión de autenticación:
Los actores maliciosos dirigen peticiones HTTP(S) especialmente crafteadas contra la interfaz de gestión web de PaperCut. Aprovechando el fallo CVE-2026-81578, el backend procesa solicitudes administrativas dirigidas a funciones externas de búsqueda de usuarios antes de validar el estado de la sesión del emisor. Esto permite realizar un bypass completo de autenticación sin necesidad de credenciales previas válidas. - Ejecución de código y manipulación de parámetros de base de datos:
Una vez obtenida la capacidad de modificar parámetros de configuración del sistema a través de la interfaz administrativa comprometida, los atacantes explotan CVE-2026-82078. Este fallo manipula la instanciación de controladores de bases de datos en el motor interno Apache Derby, permitiendo la carga dinámica y ejecución de código Java arbitrario bajo el contexto de seguridad del proceso del servidor de PaperCut. - Mecanismo de exfiltración de datos:
A diferencia de ataques anteriores de ransomware (como LockBit o Clop en 2023 que se centraban en la función de archivado de impresión o ejecución interactiva), los rastros observados en honeypots desde finales de agosto de 2026 indican un enfoque principal en el volcado directo de tablas de bases de datos corporativas para la exfiltración silenciosa de información confidencial.
Sistemas / Entornos Afectados
- Software afectado: PaperCut NG y PaperCut MF en múltiples versiones anteriores a los parches de emergencia de agosto de 2026.
- Plataformas: Servidores de aplicación desplegados en arquitecturas Windows, Linux y macOS que albergan los servicios de impresión.
- Perfil de riesgo: Organizaciones globales con servidores de aplicaciones expuestos directamente a Internet sin restricciones de perímetro mediante VPN o listas de control de acceso IP.
Mitigación y Detección
Remediación
- Actualización prioritaria: PaperCut Software ha emitido múltiples liberaciones de parches de emergencia (culminando en el Emergency Patch Release 3). Se insta encarecidamente a todos los administradores a aplicar esta tercera versión de parche de forma inmediata, incluso si ya se habían aplicado parches previos de mitigación rápida.
- Aislamiento perimetral: Si no es posible aplicar el parche de forma inmediata, se debe restringir estrictamente el acceso a los puertos de administración web de PaperCut, eliminando la exposición directa a Internet y limitando el acceso exclusivamente a redes internas o mediante túneles VPN seguros.
Detección
- Monitorear los registros de acceso y aplicación en busca de peticiones HTTP anómalas dirigidas a la interfaz de búsqueda de usuarios o modificaciones en los parámetros de conexión de bases de datos del motor Derby.
- Buscar procesos hijos inesperados iniciados por el servicio principal de Java de PaperCut.
Nota de Inteligencia: La reutilización de fallos lógicos en aplicaciones empresariales expuestas subraya que las soluciones de gestión periférica representan vectores de entrada críticos que exigen una política estricta de segmentación de red y gestión acelerada de parches zero-day.
Recapitulando
La explotación activa de los zero-days CVE-2026-81578 y CVE-2026-82078 en PaperCut NG y MF demuestra la persistencia de los ciberdelincuentes al explotar componentes de infraestructura periférica corporativa para la extracción silenciosa de datos. La respuesta del fabricante mediante parches de emergencia sucesivos refleja la complejidad de asegurar arquitecturas empresariales heredadas, recordando a los equipos defensivos la necesidad vital de minimizar la exposición directa de servidores de administración hacia Internet.
Referencias
- PaperCut Software. (2026, August 27). Urgent Security Advisory - PaperCut NG/MF Vulnerabilities. [Patch, Vendor Advisory]. https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
- Rapid7. (2026). Metasploit Framework Pull Request #21842. [Issue Tracking, Patch]. https://github.com/rapid7/metasploit-framework/pull/21842
- Cybersecurity and Infrastructure Security Agency (CISA). (2026). Known Exploited Vulnerabilities Catalog (CVE-2026-81578, CVE-2026-82078, CVE-2023-2533). [Patch, Third Party Advisory, US Government Resource]. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Fluid Attacks. (2023). Advisory: PaperCut NG/MF CSRF and RCE (CVE-2023-2533). [Exploit, Third Party Advisory]. https://fluidattacks.com/advisories/arcangel/
- PaperCut Software. (2023, June). Security Bulletin June 2023 (CVE-2023-2533). [Vendor Advisory]. https://www.papercut.com/kb/Main/SecurityBulletinJune2023
