• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / PaperCut golpeado por cadena RCE Pre-Auth — El parche que no fue suficiente

PaperCut golpeado por cadena RCE Pre-Auth — El parche que no fue suficiente

PaperCut NG/MF golpeado por una devastadora cadena RCE pre-auth combinando CVE-2026-81578 y CVE-2026-82078. El primer parche de emergencia fue evadido en horas, forzando un segundo lanzamiento. Casi la mitad de las instalaciones permanecen imposibles de parchear.

29 de agosto de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - Dos vulnerabilidades encadenadas de PaperCut (CVSS 8.8 + 9.4) permiten ejecución remota de código no autenticada
  • - El primer parche de emergencia fue evadido en horas — Emergency Patch Release 2 es obligatorio
  • - El 47% de las instalaciones de PaperCut ejecutan v23 o anterior sin parche disponible
  • - Explotación activa confirmada por Huntress en entornos de clientes
  • - El software de gestión de impresión es la última infraestructura pasada por alto siendo atacada
Ilustración cyberpunk oscura de una impresión siendo hackeada remotamente por flujos de código brillantes

El 27 de agosto de 2026, PaperCut Software publicó un boletín de seguridad urgente confirmando lo que toda organización con infraestructura de impresión expuesta a internet temía: atacantes estaban explotando activamente una cadena de vulnerabilidades previamente desconocida en PaperCut NG y PaperCut MF. En 48 horas, el proveedor había asignado dos CVEs, lanzado un parche de emergencia, descubierto que ese parche fue evadido y lanzado un segundo parche de emergencia construido con la ayuda de investigadores de Huntress y watchTowr.

Este es uno de los ciclos públicos de parche-evadir-reparchear más rápidos en la memoria reciente. Y expone una verdad incómoda: el software del que depende tu oficina todos los días podría ser el eslabón más débil en tu postura de seguridad.

Las dos fallas que lo cambiaron todo

La cadena de ataque combina dos vulnerabilidades que son devastadoras por separado pero catastróficas juntas.

CVE-2026-81578 (CVSS 8.8) es una evasión de autenticación en la interfaz de administración web de PaperCut. Bajo condiciones específicas, las solicitudes remotas no autenticadas dirigidas a funciones administrativas pueden activar acciones del backend antes de que se completen las verificaciones de validación de acceso. En términos simples: un atacante puede acceder a funciones de nivel administrador sin proporcionar una contraseña.

CVE-2026-82078 (CVSS 9.4) es una falla de carga dinámica de clases insegura en las utilidades de conexión a la base de datos. La aplicación carga clases de controlador de base de datos basándose en nombres de controlador configurables sin validarlos contra una lista de aprobación. Si un atacante puede manipular los parámetros de configuración del sistema, puede ejecutar bytecode Java arbitrario bajo el contexto de seguridad del proceso del servidor PaperCut.

Juntas, estas fallas crean una cadena limpia de ejecución remota de código pre-autenticación. Como explicó Jake Knott de watchTowr: "CVE-2026-81578 permite evadir la autenticación, y desde ahí puedes editar un archivo de configuración para explotar CVE-2026-82078 y obtener ejecución remota de código."

Explotación activa en la naturaleza

Este no fue un ejercicio teórico. Huntress observó explotación en dos entornos de clientes el 26-27 de agosto, con actividad de atacantes enfocada en comandos de descubrimiento del sistema como whoami, ver y tasklist, junto con fuerte actividad anti-forense.

Los atacantes fueron metódicos. Obtuvieron acceso a través de la evasión de autenticación, modificaron la configuración del sistema para cargar una clase Java maliciosa y luego ejecutaron comandos de reconocimiento para entender el entorno comprometido antes de cubrir sus rastros.

Lo que hace esto particularmente peligroso es que los servidores de PaperCut a menudo están diseñados para estar expuestos a internet. Las organizaciones los despliegan para permitir a los empleados imprimir desde cualquier lugar. Esa conveniencia se acaba de convertir en una puerta abierta.

El parche que no fue suficiente

Aquí es donde la historia se vuelve alarmante. PaperCut lanzó un parche de emergencia inicial el 27 de agosto. En horas, los investigadores de watchTowr reprodujeron completamente las vulnerabilidades, descubrieron múltiples evasiones para el primer parche e identificaron una vulnerabilidad adicional de evasión de autenticación.

Esto obligó a PaperCut a lanzar el Parche de Emergencia Release 2 el 28 de agosto, incorporando endurecimiento adicional desarrollado en colaboración con Huntress y watchTowr.

"Si aplicaste solo el primer parche, no estás protegido," advirtió PaperCut. Esta es una distinción crítica para los equipos de TI que pueden haber parcheado el miércoles y asumido que estaban seguros el jueves.

La mayoría imposible de parchear

Quizás la estadística más sobria proviene de Huntress: aproximadamente el 47% de las aproximadamente 2,500 instalaciones de PaperCut que rastrean ejecutan la versión 23 o anterior. Para estos sistemas, no existe un parche de emergencia. El único camino es una actualización completa.

Eso significa que casi la mitad de todas las instalaciones conocidas de PaperCut no pueden ser parcheadas contra esta cadena de vulnerabilidades sin una actualización de versión mayor — un proceso que típicamente requiere planificación, pruebas y tiempo de inactividad que muchas organizaciones no pueden organizar con poca antelación.

Detección y respuesta

La buena noticia es que la detección es factible ahora mismo. Las firmas de log confirmadas por el proveedor incluyen:

  • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
  • ERROR No suitable driver found for jdbc:no:x
  • La miga de pan jdbc:derby:memory:pwn en los logs del servidor

Los equipos de seguridad deben inmediatamente:

  1. Verificar tu versión. Si ejecutas PaperCut NG o MF, confirma si estás en v24 o posterior. Si estás en v23 o anterior, planifica una actualización de emergencia.
  2. Aplicar el Parche de Emergencia Release 2. Aunque ya hayas instalado el primer parche, Release 2 es obligatorio. El primer parche fue evadido.
  3. Auditar tus logs. Busca las cadenas de indicadores anteriores. Si las encuentras, asume compromiso e inicia la respuesta a incidentes.
  4. Restringir acceso. Si no puedes parchear inmediatamente, retira la interfaz de administración web de internet público. El acceso solo por VPN es una solución temporal viable.
  5. Monitorear actividad posterior. Los atacantes que obtuvieron acceso pueden haber establecido persistencia. Verifica nuevas cuentas de usuario, tareas programadas y conexiones de red inusuales.

Lo que esto significa para tu negocio

El incidente de PaperCut es una llamada de atención sobre el riesgo de la cadena de suministro en la infraestructura cotidiana. El software de gestión de impresión no es glamuroso. No recibe el mismo escrutinio de seguridad que tu proveedor de identidad o tu plataforma en la nube. Pero se sienta en tu red, se ejecuta con privilegios elevados y a menudo enfrenta a internet.

Este patrón — atacantes que apuntan a software de infraestructura pasado por alto — se está acelerando. De PaperCut a MOVEit a Barracuda, la lección es consistente: si está conectado, es un objetivo.

Para organizaciones en Medio Oriente y más allá, este es el momento de auditar tus activos expuestos a internet. No solo los obvios. El servidor de impresión, la consola de respaldo, la interfaz de administración que "nadie usa" — esas son exactamente las puertas por las que los atacantes están entrando.

La conclusión clave: Parchea PaperCut a Release 2 hoy. Si no puedes parchear, aísla. Y mientras lo haces, pregúntate qué otra infraestructura de "configurar y olvidar" está sentada en tu red, esperando ser descubierta.

Tabla de contenido

  • ↗Las dos fallas que lo cambiaron todo
  • ↗Explotación activa en la naturaleza
  • ↗El parche que no fue suficiente
  • ↗La mayoría imposible de parchear
  • ↗Detección y respuesta
  • ↗Lo que esto significa para tu negocio

Artículos relacionados

Escudo holográfico ciberpunk oscuro con una grieta que revela código de advertencia rojo, representando la vulnerabilidad de Microsoft Entra ID

Microsoft Entra ID Golpeado por RCE CVSS 10.0 — La Columna Vertebral de Identidad Casi Se Rompe

Microsoft divulgó CVE-2026-69836, una vulnerabilidad de ejecución remota de código con CVSS 10.0 perfecto en Entra ID. La falla de deserialización permitió a atacantes no autenticados ejecutar código en la columna vertebral de identidad que alimenta Microsoft 365 y Azure.

Necolas HamwiNecolas Hamwi
28 de agosto de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un kernel de Windows bajo ataque de código de explotación del Grupo Lazarus con acentos púrpura neón y cian

Patch Tuesday de agosto 2026 de Microsoft: 421 CVEs, un día cero de Lazarus, y tu kernel de Windows es el campo de batalla

El Patch Tuesday de agosto 2026 de Microsoft parcheó 421 CVEs incluyendo CVE-2026-68820, un día cero activamente explotado en el kernel de Windows usado por el Grupo Lazarus de Corea del Norte para instalar el rootkit FudModule. Tres fallas CVSS 9.8 adicionales y una cadena RCE de SharePoint completada hacen de este uno de los Patch Tuesdays más urgentes de la historia.

Necolas HamwiNecolas Hamwi
27 de agosto de 2026 - 7 min de lectura
Visualización cyberpunk oscura de un ataque DNS rebinding envenenando un modelo de IA local a través de un navegador

Una visita web puede envenenar tu agente de IA: la falla DNS Rebinding de NVIDIA NemoClaw

Oasis Security divulgó CVE-2026-65105, una vulnerabilidad de DNS rebinding en NemoClaw de NVIDIA que permite que una página web maliciosa envenene silenciosamente el modelo de IA local detrás del agente de un desarrollador. El ataque no requiere interacción más allá de visitar una página web y persiste por debajo de la capa que cualquier guardrail puede detectar.

Necolas HamwiNecolas Hamwi
26 de agosto de 2026 - 7 min de lectura