PaperCut publica un segundo parche de emergencia tras fallar su primera solución

Sala de servidores de red, ilustrando el segundo parche de emergencia de PaperCut

PaperCut lanzó un segundo parche de emergencia después de que investigadores de seguridad lograran superar la primera corrección de dos vulnerabilidades de día cero que ya estaban siendo explotadas activamente.

⏱️ En 30 segundos

  • Se trata de dos fallas: CVE-2026-81578 (bypass de autenticación) y CVE-2026-82078 (ejecución remota de código), ambas en PaperCut NG/MF.
  • PaperCut publicó un primer parche el 28 de agosto, pero las firmas WatchTowr y Huntress encontraron formas de superarlo, lo que obligó a un segundo parche de emergencia ese mismo día.
  • Según ShadowServer, hay cerca de 1.000 instancias de PaperCut expuestas directamente a internet, la mayoría en Norteamérica y Europa.

Qué son estas dos vulnerabilidades

Un “día cero” (zero-day) es una falla de seguridad que los atacantes explotan antes de que el fabricante del software haya publicado una corrección. En este caso, PaperCut confirmó que un atacante remoto sin necesidad de autenticarse puede aprovechar CVE-2026-81578 para modificar ciertas configuraciones del sistema. Desde ahí, puede encadenarla con CVE-2026-82078, una falla relacionada con la carga insegura de clases dinámicas en las utilidades de conexión a base de datos, para ejecutar código arbitrario en el servidor con los mismos permisos que el propio proceso de PaperCut.

Por qué hizo falta un segundo parche

PaperCut emitió su primer aviso de seguridad el 27 de agosto y lanzó un parche al día siguiente para las versiones 25 y 26. Pero la firma WatchTowr descubrió múltiples formas de evadir esa corrección, además de una falla adicional de bypass de autenticación, lo que llevó a PaperCut a publicar un segundo parche de emergencia ese mismo día, esta vez cubriendo también la versión 24.

La empresa de ciberseguridad Huntress, que monitorea la explotación activa, confirmó ataques contra al menos dos clientes, con los primeros intentos detectados el 26 de agosto. Según Huntress, la actividad observada se concentró en “reconocimiento del sistema” (recopilar información sobre el entorno), y hasta el momento no ha visto malware adicional, tráfico de comando y control, ni pasos posteriores de explotación en los casos que investigó. Aún no está claro quién está detrás de los ataques ni cuál es su motivación.

No es la primera vez que PaperCut es blanco de ataques

El catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA ya incluye otras tres fallas de PaperCut, dos de las cuales fueron usadas en ataques de ransomware anteriormente. Esto convierte al software en un objetivo recurrente para atacantes, probablemente porque los servidores de impresión suelen estar conectados a redes internas más amplias.

🚦 Verificador: ¿tu instancia de PaperCut está protegida?

Conclusión

El caso de PaperCut es un recordatorio de que un primer parche no siempre cierra la puerta por completo: investigadores externos encontraron rutas para evadirlo en cuestión de días. Para cualquier organización que use PaperCut NG/MF, lo más seguro es instalar específicamente el Release 2 y no asumir que el primer parche del 28 de agosto ya resolvió el problema.

Fuentes consultadas: SecurityWeek, “More Details Emerge on Exploited PaperCut Vulnerabilities” (31 de agosto de 2026).

También te puede interesar

Scroll al inicio