Mastodon Mastodon Mastodon Mastodon

Cadena de vulnerabilidades en PaperCut MF/NG bajo ataque activo

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Dos vulnerabilidades recientemente reveladas en PaperCut MF/NG, CVE-2026-81578 (omisión de autenticación, CVSS v4.0: 8.8) y CVE-2026-82078 (remote code execution, CVSS v4.0: 9.4), están siendo explotadas activamente por actores maliciosos. Según el equipo de investigación de Arctic Wolf, los atacantes utilizan esta cadena de vulnerabilidades para ejecutar comandos en servidores comprometidos, realizar labores de reconocimiento de la infraestructura y desplegar herramientas de recopilación de credenciales. Las organizaciones que utilicen PaperCut MF/NG en versiones anteriores a 24.1.10, 25.0.13 y 26.0.5 deben actualizar de inmediato sus servidores y limitar su accesibilidad desde internet.

Detalles técnicos de las vulnerabilidades

Según la entrada en GitHub Advisory Database, CVE-2026-81578 es una vulnerabilidad de control de acceso incorrecto en la interfaz web de administración de PaperCut MF/NG. Bajo determinadas condiciones, solicitudes remotas no autenticadas pueden iniciar acciones en el lado del servidor antes de completarse la verificación de autorización, lo que permite modificar la configuración del sistema. La vulnerabilidad está evaluada como High con una puntuación de 8.8 según CVSS v4.0.

CVE-2026-82078, según la entrada en NVD, está relacionada con una carga dinámica insegura de clases en las utilidades de conexión a la base de datos de PaperCut MF/NG. La manipulación de los parámetros de configuración permite ejecutar bytecode Java arbitrario en el contexto del proceso de servidor de PaperCut. La vulnerabilidad está evaluada como Critical con una puntuación de 9.4 según CVSS v4.0. Se ven afectadas las versiones de PaperCut MF/NG anteriores a 24.1.10, 25.0.13 y 26.0.5; estos números representan los umbrales de las versiones corregidas para las ramas correspondientes del producto.

Es importante señalar que la caracterización de la cadena completa «omisión de autenticación → remote code execution» es una interpretación analítica. Las entradas de CVE describen cada vulnerabilidad como un componente independiente, y no como una única cadena de explotación.

Actividad observada tras la explotación

Según los datos de la investigación de Arctic Wolf, publicada el 4 de septiembre de 2026, PaperCut reveló el hecho de la explotación activa el 27 de agosto de 2026, y los identificadores CVE se asignaron el 28 de agosto de 2026. Los investigadores registraron la siguiente actividad de post-explotación:

  • Ejecución de comandos de reconocimiento: uname, whoami, ver, tasklist
  • Creación de una cuenta privilegiada llamada Administrator17
  • Solicitudes GET entrantes a las rutas /custom/pcp_*.txt y /custom/web/pcp_*.txt en los hosts comprometidos: archivos que, presumiblemente, contienen datos del sistema recopilados e información sobre usuarios
  • Descarga de herramientas de recopilación de credenciales mediante certutil.exe: lsa_collect.exe, lsa_collect_small.exe, save_hives.exe
  • Recepción de cargas útiles Java de Meterpreter y establecimiento de sesiones con la infraestructura de mando y control
  • Búsqueda en los archivos de configuración de PaperCut (*.config) de las cadenas password, secret, ldap, bind, token con la ayuda de findstr

Los investigadores de Arctic Wolf descubrieron que lsa_collect.exe, durante su análisis en sandbox, extraía determinadas claves del registro de Windows para reconstruir el BootKey del sistema, lo que potencialmente proporciona al atacante acceso a la base de datos SAM. Conviene subrayar: se ha observado el despliegue de herramientas de recopilación de credenciales y una orientación específica al SAM; sin embargo, en fuentes públicas no se aporta ningún hecho confirmado de extracción exitosa o uso posterior de las credenciales robadas.

Indicadores de compromiso

En base a los datos de Arctic Wolf, se han identificado los siguientes indicadores:

Direcciones IP:

  • 45[.]142[.]193[.]132: origen de la descarga de herramientas y de solicitudes entrantes
  • 45[.]142[.]193[.]196
  • 194[.]180[.]48[.]134: servidor de entrega de cargas útiles de Meterpreter

Direcciones

  • http[:]//45[.]142[.]193[.]132:8000/lsa_collect.exe
  • http[:]//45[.]142[.]193[.]132:8000/lsa_collect_small.exe
  • http[:]//45[.]142[.]193[.]132:8000/save_hives.exe
  • http[:]//194[.]180[.]48[.]134/kjmdcyzq/com/metasploit/meterpreter/JarFileClassLoader.class

Hashes SHA-256:

  • c3f7109963b9599eb93fd9a97a4ffa38e672642b35b33608d69e6bbf9f19da4e
  • 14779d0d7ad6be3d7bf9ed78e4ab6016f22dfa7bc8b5d9c43b56011f7fe2ea19

User-Agent:python-requests/2.32.5

Contexto de la amenaza

No se ha identificado de forma concluyente el grupo responsable de los ataques; Arctic Wolf actúa como observador y no como entidad de atribución. El uso de Metasploit/Meterpreter, la utilidad certutil.exe para la descarga de archivos y herramientas de extracción de ramas del registro apunta a un conjunto estándar de tácticas, característico de un amplio espectro de actores maliciosos, desde operadores de ransomware hasta brokers de acceso inicial.

El material original señala que los ataques se dirigen al sector educativo en Estados Unidos y Europa; sin embargo, esta información no está confirmada por fuentes primarias independientes y se basa exclusivamente en las declaraciones de Arctic Wolf.

Evaluación del impacto

Los servidores PaperCut MF/NG se utilizan ampliamente para la gestión de impresión en organizaciones de distintos tamaños. La explotación exitosa de la cadena de vulnerabilidades permite al atacante obtener ejecución de código en el servidor, recopilar credenciales desde SAM y desde archivos de configuración (incluidas contraseñas de enlaces LDAP), y después utilizarlas para el movimiento lateral dentro de la infraestructura. La creación de cuentas privilegiadas proporciona acceso persistente incluso tras detectarse la compromisión inicial.

La criticidad de CVE-2026-82078 (9.4), combinada con la omisión de autenticación a través de CVE-2026-81578 (8.8), crea condiciones para ataques sin credenciales previas contra servidores expuestos a internet.

Recomendaciones de protección

Acciones inmediatas:

  1. Actualizar PaperCut MF/NG a las versiones 24.1.10, 25.0.13 o 26.0.5 o superiores (según la rama utilizada)
  2. Retirar los servidores PaperCut del acceso directo desde internet: ubicarlos detrás de un VPN o restringir el acceso por direcciones IP
  3. Comprobar la existencia de la cuenta Administrator17 y de otras cuentas privilegiadas creadas recientemente

Detección de la compromisión:

  • Monitorizar la generación de procesos cmd.exe, powershell.exe y otros intérpretes de comandos cuyo proceso padre sea pc-app.exe
  • Buscar la ejecución de los comandos whoami, tasklist, ver, uname -a con pc-app.exe como proceso padre
  • Comprobar las conexiones de red hacia las direcciones IP indicadas anteriormente
  • Buscar los archivos lsa_collect.exe, lsa_collect_small.exe, save_hives.exe y accesos a las rutas /custom/pcp_*.txt
  • Verificar los hashes SHA-256 de los archivos detectados frente a los indicadores proporcionados

Dada la explotación activa confirmada y el nivel crítico de CVE-2026-82078, la actualización de los servidores PaperCut MF/NG y su aislamiento respecto a internet deben ejecutarse de forma prioritaria. Las organizaciones que detecten los indicadores descritos deben considerar el incidente como una posible compromisión de credenciales e iniciar un cambio forzado de contraseñas para todas las cuentas, incluidas las cuentas de servicio LDAP cuya configuración pudiera haberse extraído de los archivos de PaperCut.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.