PaperCut Ya Está en la Lista de Explotación Conocida de CISA — la Fecha Límite Federal es el 14 de Septiembre

CISA añadió dos fallas de PaperCut a su catálogo de Vulnerabilidades Explotadas Conocidas el 31 de agosto de 2026.

Obtenga Apoyo de Asesoría
Crítico CVE-2026-82078CVE-2026-81578

El 31 de agosto de 2026, CISA añadió ambas fallas de gestión de impresión de PaperCut a su catálogo de Vulnerabilidades Explotadas Conocidas y fijó el 14 de septiembre de 2026 como fecha límite de remediación para las agencias federales civiles. El CVE-2026-81578, catalogado como falta de autenticación en una función crítica y clasificado CVSS 8.8, permite que un atacante remoto sin autenticar modifique ciertos ajustes de configuración del sistema en PaperCut NG y MF. El CVE-2026-82078, catalogado como reflexión insegura y clasificado CVSS 9.4, permite que un atacante manipule parámetros de configuración y ejecute código Java arbitrario ya presente en el classpath de la aplicación, corriendo bajo el contexto de seguridad del proceso del servidor PaperCut. Encadenados, el primero evade la autenticación y el segundo logra la ejecución de código, y todas las versiones de PaperCut NG y PaperCut MF están afectadas. PaperCut publicó una segunda actualización de seguridad de emergencia luego de que investigadores demostraran múltiples formas de evadir las correcciones iniciales; Huntress reportó una evasión del primer conjunto de parches y watchTowr indicó que identificó evasiones adicionales que afectan la versión más reciente completamente parcheada. El Centro Canadiense de Seguridad Cibernética publicó su propio aviso, AV26-858, ahora en su Actualización 2. Una inclusión en el KEV es un cambio de estatus significativo y no una formalidad: significa que CISA tiene evidencia de que las fallas se están usando contra blancos reales, y convierte la pregunta de si parchear en cuándo hacerlo. La actividad posterior a la explotación observada ha lucido hasta ahora como reconocimiento, incluyendo comandos codificados en Base64 como "whoami & ver" y un archivo de clase Java que perfila el equipo, escribe un listado de directorio en un archivo llamado Udydn.out y luego borra ese archivo junto con server.log y derby.log.

Acción recomendada: Elimine primero la exposición al Internet público y trate esa medida como el control en el que realmente está confiando, porque los investigadores han reportado evasiones que afectan incluso la versión completamente parcheada. Coloque el Servidor de Aplicaciones de PaperCut detrás de una VPN o restrinja su interfaz web a direcciones internas confiables, y luego aplique el segundo parche de emergencia — y si aplicó el primer parche de emergencia la semana pasada, no ha terminado, porque ese tiene una evasión publicada. Vigile los boletines adicionales de PaperCut en lugar de dar el asunto por cerrado. Las organizaciones municipales, gubernamentales y de salud deben adoptar la fecha límite federal del 14 de septiembre como su propia meta interna; es una fecha defendible para presentar ante la gerencia, y es la fecha que probablemente citará un auditor o un asegurador cibernético si esto surge más adelante. Luego investigue, asumiendo que las bitácoras pueden no ser confiables. Las herramientas del atacante borran server.log y derby.log después de ejecutarse, de modo que un vacío inexplicado, un archivo truncado o un período de actividad ausente es en sí mismo evidencia que amerita escalamiento. Busque la entrada de bitácora que watchTowr destacó — "Database error looking up cardID: VALUES CAST" — actividad inusual del proceso pc-app.exe, y cualquier archivo llamado Udydn.out o archivos .class fuera de lugar bajo el directorio de instalación. Preserve copias de las bitácoras fuera del servidor antes de que roten. La razón por la que esto importa en un hospital o un municipio es a qué está conectado el servidor, más que lo que hace. PaperCut normalmente corre sobre Windows con privilegios elevados de servicio, autentica usuarios contra Active Directory y a menudo comparte dominio con sistemas clínicos o financieros, lo que lo convierte en un punto de pivote y no en un equipo terminal. Las colas de impresión también transportan de forma rutinaria documentos con ePHI — hojas de cara, órdenes, documentos de alta, resultados de laboratorio — de modo que un compromiso confirmado es un incidente de seguridad bajo 45 CFR §164.308(a)(6) y debe activar su proceso documentado de respuesta, incluyendo la rotación de la cuenta de servicio de PaperCut y de cualquier credencial de Active Directory que tenga. Si no sabe si PaperCut opera en su entorno, pregúntele hoy a su proveedor de TI.
Fuentes: alerta de CISA — dos vulnerabilidades añadidas al Catálogo de Vulnerabilidades Explotadas Conocidas (31 de agosto de 2026), entradas KEV de CISA para el CVE-2026-81578 y el CVE-2026-82078, aviso urgente de seguridad de PaperCut y segundo parche de emergencia, aviso AV26-858 Actualización 2 del Centro Canadiense de Seguridad Cibernética, investigación de Huntress, investigación de watchTowr Labs, Rapid7, BleepingComputer.

← Todos los boletines de seguridad

Los boletines resumen información reportada públicamente al momento de su redacción y se proveen con fines informativos; no sustituyen los avisos de los fabricantes ni una evaluación a la medida. Las referencias CVE y cifras pueden actualizarse a medida que evolucionan los incidentes. Contáctenos para orientación específica a su entorno.

¿Le preocupa alguno de estos boletines?

Podemos evaluar su exposición a las amenazas anteriores y a otras campañas activas, y ayudarle a remediar rápidamente.

Solicite una Verificación de Exposición