NOTICIAS

Atacantes encadenan dos fallas de PaperCut para ejecutar código sin autenticación

La compañía lanzó un segundo parche de emergencia después de que investigadores encontraran formas de sortear la primera corrección, con explotación limitada ya confirmada en dos entornos de clientes. (Fuente: The Hacker News)

Actores maliciosos están explotando una falla de seguridad recientemente parcheada en PaperCut NG y MF para ejecutar código arbitrario en instancias vulnerables, lo que obligó a la compañía a lanzar un nuevo parche de emergencia con refuerzos adicionales. Según investigadores de Huntress, la vulnerabilidad le da a un atacante sin autenticación control remoto sobre la configuración confiable de PaperCut, lo que puede usarse para ejecutar código Java arbitrario dentro del proceso de la aplicación.

PaperCut divulgó públicamente dos fallas: CVE-2026-82078, con puntaje CVSS de 9,4, una vulnerabilidad de carga dinámica insegura de clases en las utilidades de conexión a base de datos, que permite instanciar clases de drivers sin validarlas contra una lista de drivers aprobados; y CVE-2026-81578, con puntaje de 8,8, un problema de control de acceso indebido en la interfaz web de administración, que en ciertas condiciones permite que solicitudes remotas sin autenticación disparen acciones administrativas antes de completar las validaciones de acceso.

Según la firma de seguridad watchTowr, los atacantes encadenan ambas vulnerabilidades para sortear la autenticación: la falla CVE-2026-81578 permite evadir el login, y desde ahí se puede editar un archivo de configuración para explotar la segunda falla y lograr ejecución remota de código. watchTowr también dijo haber descubierto múltiples formas de sortear los parches, incluida una vulnerabilidad adicional de evasión de autenticación, con al menos una de esas evasiones ya corregida en el segundo parche de emergencia, aunque nuevas formas de sortear incluso la versión más reciente y totalmente parcheada ya fueron identificadas.

La firma confirmó explotación limitada en dos entornos de clientes, con los atacantes ejecutando comandos codificados en Base64 en el servidor objetivo como parte de actividad posterior a la explotación, para determinar la cuenta de usuario y el sistema operativo. También se desplegó un archivo .class de Java, agnóstico del sistema operativo, capaz de ejecutar comandos tanto en Linux como en Windows para recolectar información del equipo y obtener un listado de directorio de los archivos almacenados en la computadora. Según Huntress, todavía no hay evidencia suficiente para determinar el objetivo final de los atacantes, aunque la actividad observada es consistente con tareas de reconocimiento o validación en etapa temprana.

Se recomienda a las organizaciones con PaperCut NG y MF en su entorno eliminar de inmediato la exposición pública y aplicar el parche cuanto antes, además de restringir el acceso web del servidor de aplicaciones de PaperCut a direcciones IP confiables o colocarlo detrás de una VPN u otro camino administrativo controlado.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo