PaperCut ha lanzado una segunda actualización de seguridad de emergencia para dos vulnerabilidades explotadas activamente en su software de gestión de impresión PaperCut NG y MF, después de que investigadores descubrieran múltiples formas de evadir los arreglos iniciales. Como informó BleepingComputer ayer, PaperCut advirtió que los atacantes estaban explotando una vulnerabilidad en ataques de día cero contra servidores de clientes y publicó un parche de emergencia inicial para las versiones 25 y 26 de PaperCut NG/MF.
En ese momento, la compañía no había revelado los identificadores CVE ni detalles técnicos sobre las vulnerabilidades, afirmando que retenía la información mientras investigaba los ataques y daba tiempo a los clientes para aplicar las correcciones de emergencia. Ahora, PaperCut ha compartido detalles técnicos y los identificadores CVE de las dos vulnerabilidades, registradas como CVE-2026-82078 y CVE-2026-81578. Estas fallas pueden encadenarse para omitir la autenticación y ejecutar código en servidores vulnerables.
Detalles de las vulnerabilidades
CVE-2026-81578 es una vulnerabilidad de omisión de autenticación de alta gravedad, con una puntuación de 8.8, que afecta la interfaz de administración web de PaperCut NG/MF. Según el aviso actualizado de PaperCut: 'Bajo condiciones específicas, las solicitudes remotas no autenticadas dirigidas a funciones administrativas pueden desencadenar acciones en el backend antes de que se completen las comprobaciones de validación de acceso'.
La segunda vulnerabilidad, rastreada como CVE-2026-82078, es una falla crítica de carga dinámica de clases insegura, con una puntuación de 9.4, que existe en las utilidades de conexión a la base de datos de PaperCut. La aplicación carga clases de controladores de base de datos basadas en nombres configurables sin validarlos contra una lista blanca aprobada. Si un atacante puede manipular los parámetros de configuración del sistema, esto permite la ejecución de bytecode de Java arbitrario que resida en el classpath de la aplicación bajo el contexto de seguridad del proceso del servidor PaperCut.
La firma de ciberseguridad watchTowr, que ha estado trabajando con PaperCut durante el incidente, dijo en LinkedIn que las vulnerabilidades permiten a atacantes no autenticados eludir la autenticación y obtener ejecución remota de código en instancias afectadas de PaperCut NG/MF.
Segundo parche de emergencia lanzado
El viernes, PaperCut lanzó el Parche de Emergencia Release 2, una actualización de seguridad mejorada que incluye refuerzos adicionales desarrollados tras un análisis más profundo con su equipo de seguridad interno y los investigadores de Huntress y watchTowr. PaperCut insta a todos los clientes a instalar Release 2 incluso si ya instalaron el primer parche de emergencia.
Esta segunda versión llega después de que watchTowr dijera que sus investigadores reprodujeron completamente las vulnerabilidades, descubrieron múltiples evasiones del parche e identificaron una vulnerabilidad adicional de omisión de autenticación. BleepingComputer se ha puesto en contacto con Huntress para obtener más información sobre lo que encontraron sus investigadores al analizar las vulnerabilidades, y actualizará la historia si recibe una respuesta.
El Parche de Emergencia Release 2 está disponible para PaperCut NG y MF versiones 24, 25 y 26 en Windows, Linux y macOS. Se recomienda a los clientes que ejecuten la versión 23 o anterior que actualicen a la última versión en lugar de esperar un parche para esas versiones. PaperCut dice que los servidores de sitio y los servidores secundarios/de impresión también deben actualizarse a versiones parcheadas. Otros componentes, como Print Deploy y Mobility Print, no se ven afectados y no requieren actualizaciones.
A pesar de que hay parches disponibles, PaperCut insta a los clientes a restringir el acceso a las interfaces web a direcciones IP confiables mediante reglas de firewall, controles de acceso a la red o medidas equivalentes. Los administradores también deben buscar actividad sospechosa posterior a la explotación del proceso pc-app.exe, archivos server.log faltantes o truncados, y los siguientes errores en server.log.
La compañía no ha revelado quién está detrás de los ataques ni qué hacen los actores de amenazas después de comprometer los servidores vulnerables. PaperCut dijo a BleepingComputer que los ataques parecen limitados y dirigidos, y que está reteniendo detalles sobre la actividad posterior a la explotación mientras continúa su investigación. 'Nuestra investigación sobre lo que los atacantes hacen después del compromiso sigue activa, y un detalle prematuro podría complicar la respuesta de los clientes afectados', dijo PaperCut a BleepingComputer. 'Lo que podemos decir: el boletín aconseja a los clientes estar atentos a las alertas de detección de intrusiones, puntos finales o monitoreo de red vinculadas al Servidor de Aplicaciones de PaperCut, y publicaremos indicadores de compromiso a medida que se verifiquen'.
Los servidores de PaperCut fueron atacados anteriormente en 2023 después de que los atacantes comenzaran a explotar CVE-2023-27350, una vulnerabilidad de omisión de autenticación y ejecución remota de código. Esos ataques finalmente se vincularon a numerosos actores de amenazas, incluidos los grupos de ransomware Clop y LockBit, grupos patrocinados por el estado de Irán y la banda de ransomware Bl00dy.


















Deja una respuesta