• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / PaperCut golpeado por cadena RCE Pre-Auth — El parche que no fue suficiente

PaperCut golpeado por cadena RCE Pre-Auth — El parche que no fue suficiente

PaperCut NG/MF golpeado por una devastadora cadena RCE pre-auth combinando CVE-2026-81578 y CVE-2026-82078. El primer parche de emergencia fue evadido en horas, forzando un segundo lanzamiento. Casi la mitad de las instalaciones permanecen imposibles de parchear.

29 de agosto de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - Dos vulnerabilidades encadenadas de PaperCut (CVSS 8.8 + 9.4) permiten ejecución remota de código no autenticada
  • - El primer parche de emergencia fue evadido en horas — Emergency Patch Release 2 es obligatorio
  • - El 47% de las instalaciones de PaperCut ejecutan v23 o anterior sin parche disponible
  • - Explotación activa confirmada por Huntress en entornos de clientes
  • - El software de gestión de impresión es la última infraestructura pasada por alto siendo atacada
Ilustración cyberpunk oscura de una impresión siendo hackeada remotamente por flujos de código brillantes

El 27 de agosto de 2026, PaperCut Software publicó un boletín de seguridad urgente confirmando lo que toda organización con infraestructura de impresión expuesta a internet temía: atacantes estaban explotando activamente una cadena de vulnerabilidades previamente desconocida en PaperCut NG y PaperCut MF. En 48 horas, el proveedor había asignado dos CVEs, lanzado un parche de emergencia, descubierto que ese parche fue evadido y lanzado un segundo parche de emergencia construido con la ayuda de investigadores de Huntress y watchTowr.

Este es uno de los ciclos públicos de parche-evadir-reparchear más rápidos en la memoria reciente. Y expone una verdad incómoda: el software del que depende tu oficina todos los días podría ser el eslabón más débil en tu postura de seguridad.

Las dos fallas que lo cambiaron todo

La cadena de ataque combina dos vulnerabilidades que son devastadoras por separado pero catastróficas juntas.

CVE-2026-81578 (CVSS 8.8) es una evasión de autenticación en la interfaz de administración web de PaperCut. Bajo condiciones específicas, las solicitudes remotas no autenticadas dirigidas a funciones administrativas pueden activar acciones del backend antes de que se completen las verificaciones de validación de acceso. En términos simples: un atacante puede acceder a funciones de nivel administrador sin proporcionar una contraseña.

CVE-2026-82078 (CVSS 9.4) es una falla de carga dinámica de clases insegura en las utilidades de conexión a la base de datos. La aplicación carga clases de controlador de base de datos basándose en nombres de controlador configurables sin validarlos contra una lista de aprobación. Si un atacante puede manipular los parámetros de configuración del sistema, puede ejecutar bytecode Java arbitrario bajo el contexto de seguridad del proceso del servidor PaperCut.

Juntas, estas fallas crean una cadena limpia de ejecución remota de código pre-autenticación. Como explicó Jake Knott de watchTowr: "CVE-2026-81578 permite evadir la autenticación, y desde ahí puedes editar un archivo de configuración para explotar CVE-2026-82078 y obtener ejecución remota de código."

Explotación activa en la naturaleza

Este no fue un ejercicio teórico. Huntress observó explotación en dos entornos de clientes el 26-27 de agosto, con actividad de atacantes enfocada en comandos de descubrimiento del sistema como whoami, ver y tasklist, junto con fuerte actividad anti-forense.

Los atacantes fueron metódicos. Obtuvieron acceso a través de la evasión de autenticación, modificaron la configuración del sistema para cargar una clase Java maliciosa y luego ejecutaron comandos de reconocimiento para entender el entorno comprometido antes de cubrir sus rastros.

Lo que hace esto particularmente peligroso es que los servidores de PaperCut a menudo están diseñados para estar expuestos a internet. Las organizaciones los despliegan para permitir a los empleados imprimir desde cualquier lugar. Esa conveniencia se acaba de convertir en una puerta abierta.

El parche que no fue suficiente

Aquí es donde la historia se vuelve alarmante. PaperCut lanzó un parche de emergencia inicial el 27 de agosto. En horas, los investigadores de watchTowr reprodujeron completamente las vulnerabilidades, descubrieron múltiples evasiones para el primer parche e identificaron una vulnerabilidad adicional de evasión de autenticación.

Esto obligó a PaperCut a lanzar el Parche de Emergencia Release 2 el 28 de agosto, incorporando endurecimiento adicional desarrollado en colaboración con Huntress y watchTowr.

"Si aplicaste solo el primer parche, no estás protegido," advirtió PaperCut. Esta es una distinción crítica para los equipos de TI que pueden haber parcheado el miércoles y asumido que estaban seguros el jueves.

La mayoría imposible de parchear

Quizás la estadística más sobria proviene de Huntress: aproximadamente el 47% de las aproximadamente 2,500 instalaciones de PaperCut que rastrean ejecutan la versión 23 o anterior. Para estos sistemas, no existe un parche de emergencia. El único camino es una actualización completa.

Eso significa que casi la mitad de todas las instalaciones conocidas de PaperCut no pueden ser parcheadas contra esta cadena de vulnerabilidades sin una actualización de versión mayor — un proceso que típicamente requiere planificación, pruebas y tiempo de inactividad que muchas organizaciones no pueden organizar con poca antelación.

Detección y respuesta

La buena noticia es que la detección es factible ahora mismo. Las firmas de log confirmadas por el proveedor incluyen:

  • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
  • ERROR No suitable driver found for jdbc:no:x
  • La miga de pan jdbc:derby:memory:pwn en los logs del servidor

Los equipos de seguridad deben inmediatamente:

  1. Verificar tu versión. Si ejecutas PaperCut NG o MF, confirma si estás en v24 o posterior. Si estás en v23 o anterior, planifica una actualización de emergencia.
  2. Aplicar el Parche de Emergencia Release 2. Aunque ya hayas instalado el primer parche, Release 2 es obligatorio. El primer parche fue evadido.
  3. Auditar tus logs. Busca las cadenas de indicadores anteriores. Si las encuentras, asume compromiso e inicia la respuesta a incidentes.
  4. Restringir acceso. Si no puedes parchear inmediatamente, retira la interfaz de administración web de internet público. El acceso solo por VPN es una solución temporal viable.
  5. Monitorear actividad posterior. Los atacantes que obtuvieron acceso pueden haber establecido persistencia. Verifica nuevas cuentas de usuario, tareas programadas y conexiones de red inusuales.

Lo que esto significa para tu negocio

El incidente de PaperCut es una llamada de atención sobre el riesgo de la cadena de suministro en la infraestructura cotidiana. El software de gestión de impresión no es glamuroso. No recibe el mismo escrutinio de seguridad que tu proveedor de identidad o tu plataforma en la nube. Pero se sienta en tu red, se ejecuta con privilegios elevados y a menudo enfrenta a internet.

Este patrón — atacantes que apuntan a software de infraestructura pasado por alto — se está acelerando. De PaperCut a MOVEit a Barracuda, la lección es consistente: si está conectado, es un objetivo.

Para organizaciones en Medio Oriente y más allá, este es el momento de auditar tus activos expuestos a internet. No solo los obvios. El servidor de impresión, la consola de respaldo, la interfaz de administración que "nadie usa" — esas son exactamente las puertas por las que los atacantes están entrando.

La conclusión clave: Parchea PaperCut a Release 2 hoy. Si no puedes parchear, aísla. Y mientras lo haces, pregúntate qué otra infraestructura de "configurar y olvidar" está sentada en tu red, esperando ser descubierta.

Tabla de contenido

  • ↗Las dos fallas que lo cambiaron todo
  • ↗Explotación activa en la naturaleza
  • ↗El parche que no fue suficiente
  • ↗La mayoría imposible de parchear
  • ↗Detección y respuesta
  • ↗Lo que esto significa para tu negocio

Artículos relacionados

Ilustración cyberpunk oscura de un martillo golpeando un cerebro de redes neuronales

Sanders pide 20 años de prisión por construir superinteligencia

El 3 de septiembre de 2026, el senador Bernie Sanders presentó la Ley de Prohibición de la Superinteligencia Artificial, que castigaría con hasta 20 años de prisión el desarrollo de IA superinteligente en Estados Unidos. La propuesta surgió el mismo día del lanzamiento de GPT-6 Astra por OpenAI.

Necolas HamwiNecolas Hamwi
6 de septiembre de 2026 - 10 min de lectura
Visualizacion abstracta de dos agentes IA, uno rojo y uno azul, en un bucle continuo alrededor de una topologia de red brillante, estilo cyberpunk

SafeMind de CrowdStrike: Cuando la IA se Ataca y se Defiende en un Bucle Cerrado

SafeMind de CrowdStrike usa un sistema dual de agentes IA: Red Tempest ataca tu red mientras Blue Solano la defiende, en un bucle cerrado que se ejecuta hasta eliminar cada ruta de ataque. Construido sobre modelos abiertos NVIDIA Nemotron, señala el cambio hacia una seguridad autonoma.

Necolas HamwiNecolas Hamwi
5 de septiembre de 2026 - 7 min de lectura
Escudo digital brillante sobre un paisaje urbano ciberpunk de circuitos con degradados violeta neón y cian, representando la defensa de ciberseguridad impulsada por IA.

El programa Fairwind de Google: IA cibernética de frontera, tras una puerta para defensores de confianza

El nuevo programa Fairwind de Google DeepMind restringe Gemini 3.8 Flash Cyber, su modelo de ciberseguridad más capaz, al acceso verificado de defensores de confianza. El modelo encuentra vulnerabilidades y genera parches a velocidad de frontera por una fracción del coste: el equipo de Chrome Security midió 2,6 veces más parches correctos. Esto es lo que la brecha de acceso significa para los constructores del Golfo.

Necolas HamwiNecolas Hamwi
4 de septiembre de 2026 - 7 min de lectura