Actores malintencionados están explotando una falla de seguridad recién parcheada en PaperCut NG y MF para ejecutar código arbitrario en instancias susceptibles, mientras la compañía lanzó un nuevo parche de emergencia con endurecimiento adicional.
Esta vulnerabilidad otorga a un atacante no autenticado control remoto sobre la configuración confiable de PaperCut, lo que podría usarse para ejecutar código Java arbitrario dentro del proceso de la aplicación, según los investigadores de Huntress, John Hammond y Andrew Brandt.
Específicamente, un atacante puede aprovechar una solicitud no autenticada para realizar cambios en la configuración del servidor y lograr la ejecución de código. Huntress explicó la falla de la siguiente manera: en versiones sin parchear de PaperCut NG y PaperCut MF, una solicitud especialmente diseñada puede referirse a una página que se muestra para la respuesta y a otra página que posee el componente o la acción que se ejecuta. La verificación de autorización de PaperCut podría confiar en la página mostrada y pasar por alto los permisos requeridos por el componente detrás de ella. Una solicitud no autenticada podría utilizarse de esta manera para realizar cambios en la configuración del servidor, permitiendo el acceso a endpoints sensibles que pueden desencadenar acciones inseguras y, en última instancia, permitir que un actor malintencionado ejecute cualquier código arbitrario controlado por el atacante.
PaperCut ha divulgado públicamente dos fallas: CVE-2026-82078 (puntuación CVSS: 9.4), una vulnerabilidad de carga dinámica de clases insegura en las utilidades de conexión de base de datos de PaperCut MF y PaperCut NG; y CVE-2026-81578 (puntuación CVSS: 8.8), una vulnerabilidad de control de acceso inadecuado en la interfaz de administración web de PaperCut MF y PaperCut NG.
El desarrollo se produce después de que PaperCut lanzara un segundo parche de emergencia que incluye "endurecimiento adicional más allá del parche de emergencia original". La empresa australiana aún no ha compartido detalles sobre la naturaleza de la actividad maliciosa que aprovecha las fallas. Según la firma de gestión de exposición proactiva watchTowr, los atacantes están encadenando ambas vulnerabilidades para eludir la autenticación y obtener ejecución remota de código en instancias afectadas. La empresa de ciberseguridad también descubrió múltiples bypass de parches y una vulnerabilidad adicional de bypass de autenticación, todo lo cual probablemente se haya abordado como parte del segundo parche de emergencia.
Huntress dijo que ha observado explotación limitada en dos entornos de clientes, con los atacantes ejecutando comandos codificados en Base64 en el servidor objetivo como parte de la actividad posterior a la explotación para determinar la cuenta de usuario y el sistema operativo utilizando un comando encadenado "whoami & ver". También se implementó como parte del ataque un archivo Java .class que es independiente del sistema operativo y puede ejecutar comandos en sistemas Linux o Windows para identificar la máquina y obtener un listado de directorio de archivos almacenados en la computadora. Los datos se escriben en un archivo llamado "Udydn.out" en una ruta "/data/content/" relativa al directorio de instalación del programa. Una vez completado este paso, el archivo .class elimina "Udydn.out", el archivo "server.log" del servidor y un archivo "/data/internal/derby.log".
En otro incidente registrado el 27 de agosto de 2026, se dice que los actores de amenazas utilizaron una versión diferente del archivo .class que ejecuta una versión modificada del comando para también capturar la lista de procesos en ejecución: "whoami & ver & tasklist".
Se recomienda a las organizaciones que tengan PaperCut NG y MF en su entorno que eliminen la exposición pública de inmediato y apliquen el parche lo antes posible. También se recomienda restringir el acceso web del Servidor de Aplicaciones de PaperCut a direcciones IP confiables o colocarlo detrás de una VPN u otra ruta administrativa controlada. Jake Knott, jefe de inteligencia de amenazas de watchTowr, dijo en una declaración compartida con The Hacker News: "PaperCut es un objetivo principal para atacantes de todo tipo de motivación, ya que no solo es un pivote expuesto a Internet hacia un entorno corporativo, sino que también es un tesoro de información sensible si los documentos impresos pueden almacenarse y exfiltrarse. Las organizaciones con instancias vulnerables de PaperCut expuestas a Internet deben eliminar el acceso público a Internet cuando sea posible y comenzar a buscar señales de compromiso, como buscar errores 'Database error looking up cardID: VALUES CAST' en los archivos de registro".


















Deja una respuesta