Introducción

PaperCut NG y MF administran la impresión en 70.000 organizaciones y dan servicio a 100 millones de usuarios, incluyendo ministerios, universidades y corporaciones con cientos de sucursales. Ese alcance convierte a cada vulnerabilidad del producto en un multiplicador de superficie de ataque que no escala igual que un bug en un componente de nicho. CVE-2026-81578 y CVE-2026-82078 se explotaron como zero-days antes de que PaperCut publicara los parches de emergencia, y apenas cerró el viernes la segunda tanda de fixes, los grupos que ya tenían acceso activo cambiaron de táctica: dejaron de buscar RCE y pasaron a exfiltrar datos directamente desde la base Apache Derby embebida en el servidor.

El problema operativo concreto es que la mayoría de los equipos de infraestructura tratan al servidor de impresión como un servicio «de bajo riesgo» que no entra en los ciclos de patching prioritario. Shadowserver contabiliza más de 800 instancias de PaperCut MF y NG expuestas públicamente al momento de redactar esta nota, sin separación entre honeypots, sistemas ya parcheados y servidores aún vulnerables. Para un equipo de SRE o de cloud security, eso significa que el inventario de activos debe actualizarse hoy, no en el próximo sprint.

Qué ocurrió

PaperCut liberó dos tandas de parches de emergencia el jueves y el viernes de la semana pasada, luego de confirmar que CVE-2026-81578 (bypass de autenticación) y CVE-2026-82078 (ejecución remota de código) se encadenaban para obtener control total del servidor sin credenciales válidas. La compañía publicó indicadores de compromiso (IOCs) para que los defensores bloquearan tráfico malicioso conocido, pero no atribuyó los ataques ni detalló qué hacían los actores post-compromiso.

El sábado 30 de agosto, la firma de threat intelligence Defused confirmó en sus honeypots actividad de explotación activa desde el 29 de agosto (UTC). El vector observado no coincide con el RCE descrito en los writeups públicos: el atacante abusa del bypass de autenticación para secuestrar el endpoint de external user-lookup de PaperCut y, desde ahí, volca tablas completas de la base de datos Derby. Esto implica que el objetivo real no es ejecutar un reverse shell, sino extraer información de usuarios, colas de impresión, configuraciones de red y, en deployments con el módulo Print Archiving habilitado, el contenido íntegro de documentos impresos.

Impacto para DevOps / Infraestructura / Cloud / Seguridad

El impacto directo recae sobre los equipos que operan servidores de impresión on-premise o en instancias EC2 / GKE / EKS con PaperCut desplegado como contenedor o como servicio de Windows/Linux. Un servidor PaperCut comprometido no es solo un nodo caído: suele estar integrado a Active Directory, a directorios LDAP corporativos y, en arquitecturas híbridas, a VPCs de AWS o GCP donde la segmentación de red es laxa. El atacante que extrae tablas de Derby obtiene nombres de usuario, hashes, rutas de impresoras y, en muchos casos, tokens de API internos que permiten pivotear hacia otros servicios.

Para los equipos de cloud security, el escenario agravante es la exposición accidental. PaperCut MF/NG suele desplegarse con el puerto 9191/9192 (HTTP/HTTPS del web UI) accesible desde internet para habilitar la impresión desde dispositivos móviles o sedes remotas. Shadowserver detecta esos 800+ endpoints expuestos, y cualquiera de ellos que no haya recibido el parche dentro de las 48 horas posteriores a la publicación queda en la ventana de explotación activa. Si además la instancia corre en AWS con un security group demasiado permisivo o en EKS con un ingress controller expuesto, el radio de acceso se amplía a toda la red del cluster.

El historial reciente refuerza la urgencia. En abril de 2023, CVE-2023-27350 (RCE crítico) y CVE-2023-27351 (divulgación de información) se encadenaron para ataques atribuidos a LockBit, Clop, y dos semanas después a los grupos estatales iraníes Muddywater y APT35. En mayo de 2023, el FBI y CISA alertaron que la banda Bl00dy Ransomware usaba CVE-2023-27350 como acceso inicial. En julio de 2025, CISA flaggeó CVE-2023-2533 como explotada activamente. El patrón es consistente: cada parche de PaperCut genera una ventana de 72 a 96 horas donde los exploits se difunden en foros underground antes de que la mayoría de los admins actualicen.

Detalles técnicos

Componentes afectados: PaperCut NG y PaperCut MF (todas las versiones previas a los parches de emergencia publicados el jueves y viernes de la semana pasada). La base de datos embebida es Apache Derby, accesible desde el proceso Java del servidor.

Encadenamiento de CVEs:

  • CVE-2026-81578 — Bypass de autenticación en el endpoint de external user-lookup. Permite que una petición HTTP no autenticada resuelva y manipule la lógica de validación de usuarios externos.
  • CVE-2026-82078 — Ejecución remota de código que, encadenada con el bypass anterior, permite inyectar comandos en el contexto del servicio PaperCut sin poseer credenciales.

Vector observado en explotación activa (Defused, 29-30 ago): El actor no utiliza la ruta RCE completa. Abusa exclusivamente del bypass de autenticación para acceder al endpoint de user-lookup, y desde esa posición ejecuta consultas SQL arbitrarias contra la base Derby embebida. El resultado es un volcado (dump) de tablas: tbl_users, tbl_print_logs, tbl_device_settings y, si Print Archiving está activo, los blobs de documentos archivados.

Indicadores de compromiso publicados por PaperCut: Se incluyen hashes de payloads, direcciones IP de C2 y patrones de tráfico HTTP hacia endpoints internos del web UI (principalmente rutas bajo /papercut/service/ y /papercut/admin/). Los IOCs están disponibles en la security advisory del vendor.

Exposición actual: Shadowserver reporta más de 800 servidores PaperCut MF/NG con puertos de administración accesibles desde internet. No se publica la proporción entre honeypots y sistemas reales vulnerables, pero la cifra superior a 800 establece un piso conservador de exposición.

Qué deberían hacer los administradores y equipos técnicos

1. Aplicar los parches de emergencia de inmediato. Si PaperCut NG/MF está desplegado en Windows, descargá el hotfix desde el portal de PaperCut y aplicalo con el servicio detenido. En Linux, ejecutá:

sudo systemctl stop papercut
# Aplicar el paquete .deb/.rpm del vendor según distribución
sudo dpkg -i papercut-ng-hotfix-.deb # Debian/Ubuntu
sudo rpm -Uvh papercut-ng-hotfix-.rpm # RHEL/CentOS
sudo systemctl start papercut

En deployments sobre AWS EC2, considerá reemplazar la AMI o aplicar el parche vía Systems Manager (SSM) con un command document que detenga el servicio, instale el paquete y valide la versión en el mismo runbook.

2. Cerrar la exposición pública. Si el puerto 9191/9192 no necesita acceso desde internet, restringilo en el security group de AWS, en el firewall de GCP o en el ingress controller de EKS:

# Ingress AWS ALB: restringir acceso al panel de PaperCut
metadata:
annotations:
alb.ingress.kubernetes.io/security-groups: sg-papercut-internal-only

Verificá con nmap -sV -p 9191,9192 desde un host externo que el puerto no responda.

3. Revisar logs de Derby y del web UI. Buscá consultas SQL inusuales hacia tbl_users y tbl_print_logs, y accesos al endpoint /papercut/service/ desde IPs que no correspondan a estaciones de trabajo o servidores de impresión conocidos. Cross-referenceá con los IOCs publicados por PaperCut.

4. Rotar credenciales y tokens expuestos. Si existe sospecha de compromiso, asumí que los hashes de usuarios de PaperCut, los tokens de API internos y las credenciales de integración con AD/LDAP están comprometidos. Forzá un cambio de contraseña global en el directorio y revocá tokens de servicio.

5. Deshabilitar Print Archiving si no es estrictamente necesario. Esta función persiste el contenido de cada documento impreso en disco y en Derby. En un escenario de exfiltración, multiplica el volumen de datos robados sin agregar valor operativo para la mayoría de los despliegues.

6. Incorporar PaperCut al runbook de patching prioritario. La evidencia de 2023 (LockBit, Clop, APT35, Bl00dy) y de 2026 (explotación activa post-parche) confirma que los servidores de impresión son blancos recurrentes de ransomware y grupos APT. No deben depender de un ciclo trimestral de mantenimiento.

Conclusión

La ventana entre la publicación de un parche y la actualización efectiva del 80% de los servidores PaperCut sigue midiéndose en semanas, no en horas. Los 800+ endpoints que Shadowserver tiene expuestos hoy representan la misma clase de superficie que en 2023 permitió a LockBit y a APT35 moverse lateralmente dentro de redes corporativas. La diferencia con esta iteración es que los atacantes ya no necesitan ejecutar código: les basta con leer tablas. Para cualquier equipo de infraestructura que administre PaperCut, la acción concreta es aplicar el hotfix dentro de las próximas 24 horas, cerrar los puertos de administración a internet y auditar los logs de Derby contra los IOCs del vendor.

Fuentes

  • https://www.bleepingcomputer.com/news/security/recently-patched-papercut-zero-days-used-in-data-theft-attacks/
  • https://www.snyk.io/blog/
  • https://ubuntu.com/security/notices

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *