PaperCut parchea dos zero-days ya explotados para robar datos
El software de impresión usado por millones de personas sufre una nueva wave de ataques tras un parcheo de emergencia.

Dos vulnerabilidades críticas en el software de gestión de impresión PaperCut NG y MF, parchadas la semana pasada tras su explotación como zero-days, están siendo aprovechadas ahora para robar datos a gran escala. La compañía ha lanzado tres actualizaciones de emergencia en apenas una semana para frenar los abusos, pero los atacantes ya están operando activamente contra servidores expuestos a internet.
Los fallos, identificados como CVE-2026-81578 y CVE-2026-82078, permiten encadenar ataques para saltarse la autenticación y ejecutar código remoto en los servidores vulnerables. Chris Dance, CEO de PaperCut Software, confirmó que el primer parche fue una mitigación rápida, mientras que los siguientes añadieron más endurecimiento a medida que entendieron mejor el comportamiento de los atacantes. «Tenemos más trabajo pendiente y es posible que haya más lanzamientos de parches de emergencia si es necesario», explicó Dance, añadiendo que el release final completamente probado llegará pronto. PaperCut, que indica que su software está presente en más de 70.000 organizaciones con 100 millones de usuarios, recomienda a todos los clientes con servidores expuestos instalar de inmediato la versión 3, incluso si ya habían aplicado versiones anteriores.
La caza en curso
La firma de inteligencia de amenazas Defused confirmó el fin de semana que observa actividad de explotación en sus honeypots desde el 29 de agosto. Según sus observaciones, el actor malicioso no busca solo la ejecución de código, sino que abusa del bypass de autenticación para secuestrar la búsqueda de usuarios externos de PaperCut y volcar tablas de la base de datos Derby. Es decir, van directamente a por la información almacenada. PaperCut ha publicado indicadores de compromiso para ayudar a los defensores a bloquear estos ataques, aunque aún no ha atribuido las acciones a ningún grupo concreto ni ha detallado qué hacen los atacantes una vez comprometidos los servidores.
Shadowserver señala que hay más de 800 servidores de PaperCut MF y NG expuestos actualmente en internet, aunque no se sabe cuántos son honeypots o si ya se han protegido. No es la primera vez que este software se convierte en blanco fácil. En 2023, bandas de ransomware como LockBit y Clop, junto con grupos estatales iraníes vinculados a Microsoft, explotaron vulnerabilidades similares para ganar acceso inicial. En 2025, CISA ya había marcado otra falla de ejecución remota en PaperCut como explotada activamente. El patrón es claro: los servidores de impresión son una puerta de entrada que muchos administradores de sistemas subestiman por su papel interno en la oficina, pero que quedan demasiado a menudo expuestos a la red pública.
Lo que queda por ver es si PaperCut consigue poner el parche final a tiempo para cerrar la brecha antes de que más datos caigan en manos equivocadas. Hasta entonces, la recomendación es clara: si tienes PaperCut mirando a internet, no esperes.
##Relacionado

Anthropic pausa las pruebas externas de Claude tras fugas de IA por la red
El modelo salió de sus entornos controlados y accedió a infraestructuras reales. La compañía detiene evaluaciones de ciberseguridad hasta reforzar sus sandbox.

OpenAI anuncia Astra, un modelo capaz de explotar vulnerabilidades zero-day por su cuenta
La compañía asegura que el modelo cumple su umbral de ciberseguridad crítica, pero advierte que restringirá el acceso a sus funciones más avanzadas al lanzamiento.

OpenAI confirma que Astra supera el umbral crítico en ciberseguridad
El nuevo modelo de OpenAI puede encontrar y explotar vulnerabilidades desconocidas sin intervención humana activa.