Introducción
Un atacante no autenticado puede modificar la configuración de un servidor PaperCut NG/MF, inyectar bytecode Java arbitrario en el classpath de la aplicación y ejecutarlo bajo el contexto de seguridad del proceso del servidor. No hace falta credencial, no hace falta acceso previo a la red interna. Y esto ya está ocurriendo: Huntress documentó los primeros intentos de explotación el 26 de agosto de 2026 contra al menos dos clientes en producción.
PaperCut Software publicó un boletín de seguridad el 27 de agosto y un parche de emergencia al día siguiente para las versiones 25 y 26. Horas después, el mismo día, liberó un segundo hotfix que extendía la remediación a la versión 24 e incorporaba hardening adicional. La razón: WatchTowr identificó múltiples bypasses del parche original y una vulnerabilidad adicional de autenticación que el primer fix no cubría. Para los equipos de infraestructura que administran entornos de impresión corporativa en Linux sobre AWS, GCP o bare-metal, esto significa que el parche del 28 de agosto no es suficiente si no se aplica la segunda revisión.
Qué ocurrió
La cadena de eventos se desarrolló en menos de 72 horas. El 26 de agosto, Huntress registró actividad de reconocimiento contra instancias PaperCut de clientes gestionados. El 27, PaperCut publicó el boletín y el primer parche. El 28, WatchTowr reportó que el parche original contenía bypasses funcionales y que existía un segundo vector de autenticación no contemplado. PaperCut respondió con el segundo hotfix el mismo 28.
Inicialmente, la industria asumió que se trataba de una sola vulnerabilidad. Huntress y WatchTowr confirmaron que son dos zero-days distintos pero complementarios: CVE-2026-81578 (bypass de autenticación, severidad alta) y CVE-2026-82078 (carga dinámica insegura de clases, severidad crítica). El primero otorga al atacante la capacidad de alterar parámetros de configuración del sistema; el segundo convierte esa capacidad de modificación en ejecución remota de código arbitrario.
Hasta la última actualización del advisory de PaperCut (domingo posterior a la publicación), la empresa aclaró que el hotfix de emergencia no constituye un release oficial. Los equipos de desarrollo continúan trabajando en una versión que cierre ambos CVEs de forma integral. Esto implica que los parches aplicados hasta el momento son mitigaciones parciales que, como demostró WatchTowr, pueden evadirse con variantes del exploit original.
Impacto para DevOps / Infraestructura / Cloud / Seguridad
El vector de ataque es particularmente peligroso en arquitecturas cloud. PaperCut NG/MF suele desplegarse como servicio Java en instancias EC2, GCP Compute o contenedores con acceso a redes internas de impresión. Un comprometimiento exitoso otorga ejecución de código bajo el contexto del usuario del servicio PaperCut, que en muchas implementaciones Linux corre como root o con permisos elevados sobre /opt/papercut.
ShadowServer Foundation reporta aproximadamente 1.000 instancias de PaperCut expuestas directamente a internet, concentradas en Norteamérica y Europa. Cada una de esas instancias es un candidato inmediato para un actor que escanee activamente el puerto 9192 (HTTPS) o 9191 (HTTP) por defecto. En entornos AWS, esto incluye Security Groups con reglas 0.0.0.0/0 sobre esos puertos, algo frecuente en configuraciones heredadas de MSPs (Managed Service Providers).
El historial de PaperCut en el catálogo KEV (Known Exploited Vulnerabilities) de CISA incluye tres vulnerabilidades previas, dos de ellas utilizadas como vector inicial en ataques de ransomware. El patrón es consistente: acceso inicial vía bypass de autenticación, escalada local, movimiento lateral hacia servidores de archivo, y cifrado. El payload observado por Huntress en esta campaña se limitó a discovery de sistema —enumeración de procesos, variables de entorno y configuración de red— sin que hasta el momento se detectara malware secundario, tráfico C2 o persistencia post-explotación. Eso no significa que no vaya a llegar: el reconocimiento suele preceder al payload destructivo por horas o días.
Detalles técnicos
CVE-2026-81578 — Bypass de autenticación (High Severity)
Un atacante remoto sin credenciales puede modificar parámetros de configuración del sistema PaperCut. El vector exacto involucra el manejo de requests autenticados en los endpoints de administración, donde una validación insuficiente permite inyectar o alterar claves de configuración persistentes. No requiere interacción del usuario ni acceso previo.
CVE-2026-82078 — Carga dinámica insegura de clases (Critical)
El componente afectado son las utilidades de conexión a base de datos del servidor PaperCut (Java). La carga dinámica de clases no valida el origen ni el contenido del bytecode antes de ejecutarlo. Si un atacante ya modificó los parámetros de configuración (vía CVE-2026-81578), puede apuntar el loader a una ruta en el classpath de la aplicación que contenga bytecode Java malicioso. La ejecución ocurre bajo el security context del proceso PaperCut Server.
Versiones afectadas: PaperCut NG/MF 24.x, 25.x y 26.x. El primer hotfix cubrió 25 y 26; el segundo extendió cobertura a 24.x.
WatchTowr identificó bypasses del primer parche que permitían reutilizar el exploit contra instancias actualizadas al hotfix inicial. El segundo parche incorpora validaciones adicionales sobre el classpath y los parámetros de configuración, pero no es un release oficial.
Comandos de verificación en Linux:
# Verificar versión instalada de PaperCut
cat /opt/papercut/server/web/app/WEB-INF/classes/papercut.properties | grep version
# Verificar si el servicio corre con privilegios elevados
ps aux | grep papercut
# Confirmar exposición del puerto (en instancias cloud)
ss -tlnp | grep -E ‘9191|9192’
Indicadores de compromiso (IoCs): PaperCut publicó hashes SHA-256 de los payloads observados y direcciones IP de origen en su advisory. Huntress recomienda buscar en logs de /opt/papercut/server/logs/ requests HTTP POST a endpoints de configuración con payloads que contengan referencias a rutas de classpath o clases Java no estándar.
Qué deberían hacer los administradores y equipos técnicos
Inmediatamente (primeras 4 horas):
En las próximas 24-72 horas:
A mediano plazo:
Conclusión
PaperCut enfrenta un escenario incómodo: dos parches de emergencia en 24 horas, múltiples bypasses documentados por investigadores independientes, y un release oficial que todavía no está disponible. Para los equipos de infraestructura, la lección operativa es clara: un hotfix de emergencia no es un remedio definitivo. WatchTowr demostró que el primer parche era evadible. La única postura segura es aplicar la segunda mitigación, restringir la exposición de red y mantener vigilancia activa sobre los logs hasta que PaperCut publique la versión estable.
Mientras tanto, los ~1.000 endpoints expuestos a internet siguen siendo objetivos activos. Si tu organización tiene una instancia de PaperCut con puerto 9192 accesible desde fuera de la red, el riesgo no es teórico. La explotación ya ocurrió contra clientes reales.
Fuentes
- https://www.securityweek.com/more-details-emerge-on-exploited-papercut-vulnerabilities/
