Ciberseguridad··2 min de lectura

PaperCut parchea dos zero-days ya explotados para robar datos

El software de impresión usado por millones de personas sufre una nueva wave de ataques tras un parcheo de emergencia.

Dos vulnerabilidades críticas en el software de gestión de impresión PaperCut NG y MF, parchadas la semana pasada tras su explotación como zero-days, están siendo aprovechadas ahora para robar datos a gran escala. La compañía ha lanzado tres actualizaciones de emergencia en apenas una semana para frenar los abusos, pero los atacantes ya están operando activamente contra servidores expuestos a internet.

Los fallos, identificados como CVE-2026-81578 y CVE-2026-82078, permiten encadenar ataques para saltarse la autenticación y ejecutar código remoto en los servidores vulnerables. Chris Dance, CEO de PaperCut Software, confirmó que el primer parche fue una mitigación rápida, mientras que los siguientes añadieron más endurecimiento a medida que entendieron mejor el comportamiento de los atacantes. «Tenemos más trabajo pendiente y es posible que haya más lanzamientos de parches de emergencia si es necesario», explicó Dance, añadiendo que el release final completamente probado llegará pronto. PaperCut, que indica que su software está presente en más de 70.000 organizaciones con 100 millones de usuarios, recomienda a todos los clientes con servidores expuestos instalar de inmediato la versión 3, incluso si ya habían aplicado versiones anteriores.

La caza en curso

La firma de inteligencia de amenazas Defused confirmó el fin de semana que observa actividad de explotación en sus honeypots desde el 29 de agosto. Según sus observaciones, el actor malicioso no busca solo la ejecución de código, sino que abusa del bypass de autenticación para secuestrar la búsqueda de usuarios externos de PaperCut y volcar tablas de la base de datos Derby. Es decir, van directamente a por la información almacenada. PaperCut ha publicado indicadores de compromiso para ayudar a los defensores a bloquear estos ataques, aunque aún no ha atribuido las acciones a ningún grupo concreto ni ha detallado qué hacen los atacantes una vez comprometidos los servidores.

Shadowserver señala que hay más de 800 servidores de PaperCut MF y NG expuestos actualmente en internet, aunque no se sabe cuántos son honeypots o si ya se han protegido. No es la primera vez que este software se convierte en blanco fácil. En 2023, bandas de ransomware como LockBit y Clop, junto con grupos estatales iraníes vinculados a Microsoft, explotaron vulnerabilidades similares para ganar acceso inicial. En 2025, CISA ya había marcado otra falla de ejecución remota en PaperCut como explotada activamente. El patrón es claro: los servidores de impresión son una puerta de entrada que muchos administradores de sistemas subestiman por su papel interno en la oficina, pero que quedan demasiado a menudo expuestos a la red pública.

Lo que queda por ver es si PaperCut consigue poner el parche final a tiempo para cerrar la brecha antes de que más datos caigan en manos equivocadas. Hasta entonces, la recomendación es clara: si tienes PaperCut mirando a internet, no esperes.

##Relacionado