El 27 de agosto de 2026, PaperCut Software publicó un boletín de seguridad urgente confirmando lo que toda organización con infraestructura de impresión expuesta a internet temía: atacantes estaban explotando activamente una cadena de vulnerabilidades previamente desconocida en PaperCut NG y PaperCut MF. En 48 horas, el proveedor había asignado dos CVEs, lanzado un parche de emergencia, descubierto que ese parche fue evadido y lanzado un segundo parche de emergencia construido con la ayuda de investigadores de Huntress y watchTowr.
Este es uno de los ciclos públicos de parche-evadir-reparchear más rápidos en la memoria reciente. Y expone una verdad incómoda: el software del que depende tu oficina todos los días podría ser el eslabón más débil en tu postura de seguridad.
Las dos fallas que lo cambiaron todo
La cadena de ataque combina dos vulnerabilidades que son devastadoras por separado pero catastróficas juntas.
CVE-2026-81578 (CVSS 8.8) es una evasión de autenticación en la interfaz de administración web de PaperCut. Bajo condiciones específicas, las solicitudes remotas no autenticadas dirigidas a funciones administrativas pueden activar acciones del backend antes de que se completen las verificaciones de validación de acceso. En términos simples: un atacante puede acceder a funciones de nivel administrador sin proporcionar una contraseña.
CVE-2026-82078 (CVSS 9.4) es una falla de carga dinámica de clases insegura en las utilidades de conexión a la base de datos. La aplicación carga clases de controlador de base de datos basándose en nombres de controlador configurables sin validarlos contra una lista de aprobación. Si un atacante puede manipular los parámetros de configuración del sistema, puede ejecutar bytecode Java arbitrario bajo el contexto de seguridad del proceso del servidor PaperCut.
Juntas, estas fallas crean una cadena limpia de ejecución remota de código pre-autenticación. Como explicó Jake Knott de watchTowr: "CVE-2026-81578 permite evadir la autenticación, y desde ahí puedes editar un archivo de configuración para explotar CVE-2026-82078 y obtener ejecución remota de código."
Explotación activa en la naturaleza
Este no fue un ejercicio teórico. Huntress observó explotación en dos entornos de clientes el 26-27 de agosto, con actividad de atacantes enfocada en comandos de descubrimiento del sistema como whoami, ver y tasklist, junto con fuerte actividad anti-forense.
Los atacantes fueron metódicos. Obtuvieron acceso a través de la evasión de autenticación, modificaron la configuración del sistema para cargar una clase Java maliciosa y luego ejecutaron comandos de reconocimiento para entender el entorno comprometido antes de cubrir sus rastros.
Lo que hace esto particularmente peligroso es que los servidores de PaperCut a menudo están diseñados para estar expuestos a internet. Las organizaciones los despliegan para permitir a los empleados imprimir desde cualquier lugar. Esa conveniencia se acaba de convertir en una puerta abierta.
El parche que no fue suficiente
Aquí es donde la historia se vuelve alarmante. PaperCut lanzó un parche de emergencia inicial el 27 de agosto. En horas, los investigadores de watchTowr reprodujeron completamente las vulnerabilidades, descubrieron múltiples evasiones para el primer parche e identificaron una vulnerabilidad adicional de evasión de autenticación.
Esto obligó a PaperCut a lanzar el Parche de Emergencia Release 2 el 28 de agosto, incorporando endurecimiento adicional desarrollado en colaboración con Huntress y watchTowr.
"Si aplicaste solo el primer parche, no estás protegido," advirtió PaperCut. Esta es una distinción crítica para los equipos de TI que pueden haber parcheado el miércoles y asumido que estaban seguros el jueves.
La mayoría imposible de parchear
Quizás la estadística más sobria proviene de Huntress: aproximadamente el 47% de las aproximadamente 2,500 instalaciones de PaperCut que rastrean ejecutan la versión 23 o anterior. Para estos sistemas, no existe un parche de emergencia. El único camino es una actualización completa.
Eso significa que casi la mitad de todas las instalaciones conocidas de PaperCut no pueden ser parcheadas contra esta cadena de vulnerabilidades sin una actualización de versión mayor — un proceso que típicamente requiere planificación, pruebas y tiempo de inactividad que muchas organizaciones no pueden organizar con poca antelación.
Detección y respuesta
La buena noticia es que la detección es factible ahora mismo. Las firmas de log confirmadas por el proveedor incluyen:
ERROR DatabaseUtils - Database error looking up cardID: VALUES CASTERROR No suitable driver found for jdbc:no:x- La miga de pan
jdbc:derby:memory:pwnen los logs del servidor
Los equipos de seguridad deben inmediatamente:
- Verificar tu versión. Si ejecutas PaperCut NG o MF, confirma si estás en v24 o posterior. Si estás en v23 o anterior, planifica una actualización de emergencia.
- Aplicar el Parche de Emergencia Release 2. Aunque ya hayas instalado el primer parche, Release 2 es obligatorio. El primer parche fue evadido.
- Auditar tus logs. Busca las cadenas de indicadores anteriores. Si las encuentras, asume compromiso e inicia la respuesta a incidentes.
- Restringir acceso. Si no puedes parchear inmediatamente, retira la interfaz de administración web de internet público. El acceso solo por VPN es una solución temporal viable.
- Monitorear actividad posterior. Los atacantes que obtuvieron acceso pueden haber establecido persistencia. Verifica nuevas cuentas de usuario, tareas programadas y conexiones de red inusuales.
Lo que esto significa para tu negocio
El incidente de PaperCut es una llamada de atención sobre el riesgo de la cadena de suministro en la infraestructura cotidiana. El software de gestión de impresión no es glamuroso. No recibe el mismo escrutinio de seguridad que tu proveedor de identidad o tu plataforma en la nube. Pero se sienta en tu red, se ejecuta con privilegios elevados y a menudo enfrenta a internet.
Este patrón — atacantes que apuntan a software de infraestructura pasado por alto — se está acelerando. De PaperCut a MOVEit a Barracuda, la lección es consistente: si está conectado, es un objetivo.
Para organizaciones en Medio Oriente y más allá, este es el momento de auditar tus activos expuestos a internet. No solo los obvios. El servidor de impresión, la consola de respaldo, la interfaz de administración que "nadie usa" — esas son exactamente las puertas por las que los atacantes están entrando.
La conclusión clave: Parchea PaperCut a Release 2 hoy. Si no puedes parchear, aísla. Y mientras lo haces, pregúntate qué otra infraestructura de "configurar y olvidar" está sentada en tu red, esperando ser descubierta.