Vulnerabilidades en PaperCut
Investigadores han alertado sobre la explotación de dos vulnerabilidades críticas en PaperCut NG y PaperCut MF, que permiten a atacantes ejecutar código arbitrario sin necesidad de autenticación. Estas fallas han sido ya parcheadas por la compañía, que ha emitido una actualización de emergencia para mitigar los riesgos.
Descripción de las vulnerabilidades
La primera vulnerabilidad, identificada como CVE-2026-82078 (con un CVSS de 9.4), se relaciona con una carga dinámica insegura de clases en las utilidades de conexión a la base de datos de PaperCut. Esta falla permite que la aplicación instancie clases de controladores de base de datos basándose en nombres configurables sin validar contra una lista de controladores aprobados.
La segunda, CVE-2026-81578 (CVSS de 8.8), se refiere a un control de acceso inapropiado en la interfaz de gestión web de PaperCut. En determinadas condiciones, solicitudes remotas no autenticadas pueden activar funciones administrativas antes de completar las validaciones de acceso necesarias.
Método de ataque
Los investigadores de Huntress han señalado que los atacantes están encadenando estas vulnerabilidades para eludir la autenticación y obtener ejecución remota de código en instancias afectadas. Un atacante puede enviar una solicitud no autenticada que modifica la configuración del servidor, lo que le permite acceder a puntos finales sensibles que desencadenan acciones inseguras.
El ataque se ha observado en entornos de clientes, donde los atacantes ejecutan comandos codificados en Base64 en el servidor comprometido para determinar cuentas de usuario y el sistema operativo. Se ha utilizado un archivo .class de Java que es independiente del sistema operativo, permitiendo la ejecución de comandos tanto en Linux como en Windows.
Recomendaciones
Se aconseja a las organizaciones que utilicen PaperCut NG y MF que eliminen la exposición pública de inmediato y apliquen los parches de seguridad correspondientes. También se sugiere restringir el acceso a la aplicación de PaperCut a direcciones IP de confianza o colocarla detrás de una VPN.
Jake Knott, responsable de inteligencia de amenazas en watchTowr, advirtió que PaperCut es un objetivo atractivo para los atacantes debido a su acceso a información sensible y la posibilidad de almacenar documentos impresos. Es crucial que las organizaciones con instancias vulnerables comiencen a buscar signos de compromiso, como errores relacionados con el ID de tarjeta en sus archivos de registro.
Conclusión
La situación actual subraya la importancia de mantener actualizadas las aplicaciones y de implementar medidas de seguridad adecuadas para protegerse contra amenazas emergentes. Las vulnerabilidades en PaperCut representan un riesgo significativo que no debe ser ignorado.