top of page

CISA añade dos fallos de PaperCut NG/MF a su catálogo KEV tras detectarse ataques de ejecución remota de código sin autenticación

  • hace 20 horas
  • 3 min de lectura

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha incorporado de urgencia al catálogo Known Exploited Vulnerabilities (KEV) los identificadores CVE-2026-81578 y CVE-2026-82078. Ambos fallos afectan a los servidores de gestión de impresión PaperCut NG y PaperCut MF. Su encadenamiento permite a atacantes remotos sin credenciales eludir los controles de acceso y ejecutar código arbitrario con privilegios en el servidor subyacente. CISA ha fijado como fecha límite el 14 de septiembre de 2026 para que las agencias federales apliquen los parches, mientras la telemetría confirma intentos de explotación en entornos de producción


Análisis técnico: la cadena de explotación (Pre-Auth RCE)  

El compromiso del servidor requiere el encadenamiento secuencial de dos debilidades distintas:

  • Bypass de autenticación (CVE-2026-81578 — CVSS 8.8, Alta): Clasificada bajo CWE-306 / CWE-305, esta vulnerabilidad radica en la interfaz de gestión web de PaperCut. El backend procesa y ejecuta acciones administrativas asociadas a determinadas peticiones HTTP antes de que concluya la rutina de comprobación de permisos. Un atacante externo no autenticado puede enviar peticiones especialmente manipuladas para alterar directivas de configuración interna del servidor sin validar credenciales.  

  • Carga insegura de clases dinámicas (CVE-2026-82078 — CVSS 9.4, Crítica): Clasificada bajo CWE-470, se ubica en los módulos de conexión a bases de datos de la plataforma. El servicio instancia dinámicamente clases de controladores de bases de datos basándose en parámetros configurables, careciendo de una lista blanca (allowlist) estricta.  

  • El vector combinado: Al abusar inicialmente de CVE-2026-81578 para reescribir la configuración del conector, el atacante invoca CVE-2026-82078 para obligar a la máquina virtual a ejecutar bytecode Java arbitrario ya presente en el classpath de la aplicación. La ejecución se produce bajo el contexto de seguridad del proceso del servidor de impresión (pc-app.exe en Windows), permitiendo control total del sistema. 


Alcance e impacto verificado

  • Superficie de exposición frente a base instalada: Aunque PaperCut cuenta con más de 70.000 organizaciones cliente a nivel mundial, la explotación remota desatendida exige que la consola de administración web del Application Server sea accesible directamente desde Internet. Los servidores confinados a redes locales o tras VPN quedan fuera del vector de explotación remota directa sin un compromiso de red previo.

  • Actividad en el terreno: La firma Huntress documentó los primeros ataques el 26 de agosto de 2026 contra al menos dos entornos corporativos. La actividad confirmada se limitó a tareas de reconocimiento del sistema mediante comandos inyectados con clases Java codificadas en hexadecimal en los registros.

  • Atribución: Sin atribución oficial a un grupo de ciberespionaje o cibercrimen concreto. CISA marca el uso en campañas de ransomware como "Desconocido", si bien vectores RCE previos en PaperCut (como CVE-2023-27350) fueron masivamente explotados por grupos como Clop y LockBit.  

  • Disponibilidad de código: Existen pruebas de concepto (PoC) públicas funcionales que reproducen la cadena completa.


Mitigación y recomendaciones  

PaperCut publicó un aviso urgente el 27 de agosto y un primer parche el 28 de agosto. Sin embargo, los análisis de las firmas Huntress y watchTowr demostraron la viabilidad de eludir la corrección inicial (patch bypass), lo que obligó al fabricante a emitir de urgencia el parche Release 2.  

  1. Actualización inmediata a Release 2:  

    • PaperCut NG / MF 26.x: Actualizar a versión 26.0.5 o superior.  

    • PaperCut NG / MF 25.x: Actualizar a versión 25.0.13 o superior.  

    • PaperCut NG / MF 24.x: Actualizar a versión 24.1.10 o superior.  

    • Versiones 23.x o anteriores: No disponen de parche de emergencia; requieren migración obligatoria a una rama con soporte.

    • Nota operativa: El parche debe aplicarse al servidor primario de aplicaciones, servidores de sitio (Site Servers) y servidores secundarios de impresión.

  2. Aislamiento de red: Bloquear todo acceso perimetral desde Internet a los puertos de gestión web de PaperCut mediante reglas de cortafuegos o listas de control de acceso (ACL), restringiéndolos exclusivamente a rangos IP internos de administración o mediante túnel VPN autenticado.  

  3. Caza de amenazas (Threat Hunting):

    • Revisar server.log de PaperCut en busca de modificaciones anómalas de configuración de bases de datos entre el 26 de agosto y la fecha de parchado.

    • Inspeccionar procesos secundarios anómalos generados por pc-app.exe (cmd.exe, powershell.exe, herramientas de descubrimiento como whoami, nltest o net.exe).

    • Comprobar la integridad de los ficheros de log ante posibles truncados o borrados maliciosos para ocultar la inyección.

 
 
 

Comentarios


bottom of page