CVE-2026-81578: Cadenas de Omisión de Autenticación de PaperCut Explotadas para RCE Pre-Autenticado

CVE-2026-81578: Cadenas de Omisión de Autenticación de PaperCut Explotadas para RCE Pre-Autenticado

SOC Prime Team
SOC Prime Team linkedin icon Seguir

PaperCut está respondiendo a ataques activos dirigidos a sus plataformas de gestión de impresión NG y MF a través de un par de vulnerabilidades de día cero que pueden encadenarse para lograr la ejecución remota de código sin autenticación. Una de las fallas, rastreada como CVE-2026-81578, es una evasión de autenticación de alta severidad que permite a un atacante remoto modificar la configuración sensible de PaperCut sin iniciar sesión previamente.

Calificada con un 8.8 en la escala CVSS v4.0, la vulnerabilidad existe en la interfaz de gestión web y resulta de acciones administrativas que se procesan antes de que la validación de acceso haya completado por completo. Por sí sola, la falla permite cambios de configuración no autorizados. Sin embargo, combinada con el error crítico CVE-2026-82078 de carga dinámica de clases insegura, la cadena de ataque puede llevar a la ejecución arbitraria de Java bajo el contexto de seguridad del Servidor de Aplicaciones PaperCut.

Las vulnerabilidades explotadas de PaperCut ya han sido observadas en entornos de clientes. Huntress detectó la primera actividad de ataque conocida el 26 de agosto de 2026 y reprodujo una cadena completa de RCE pre-autenticación contra una instalación estándar de PaperCut NG. Posteriormente, CISA añadió tanto CVE-2026-81578 como CVE-2026-82078 a su catálogo de Vulnerabilidades Conocidas Explotadas, confirmando que la amenaza ha pasado más allá de la explotación de prueba de concepto.

Ahora, PaperCut trata todas las versiones de PaperCut NG y PaperCut MF como potencialmente afectadas y ha lanzado la Tercera Versión de Parche de Emergencia para las versiones 24, 25 y 26. La última actualización de emergencia reemplaza a los parches anteriores y añade resistencia adicional después de que investigadores y defensores identificaran caminos de ataque adicionales contra sistemas parcheados de manera incompleta.

Análisis de CVE-2026-81578

La vulnerabilidad se clasifica como un problema de falta de autenticación o control de acceso inapropiado que afecta la interfaz web administrativa de PaperCut. Bajo condiciones específicas, una solicitud especialmente diseñada sin autenticación puede llegar a la funcionalidad administrativa de backend antes de que PaperCut complete las verificaciones de control de acceso esperadas.

Los detalles importantes para CVE-2026-81578 involucran la diferencia entre la página presentada al solicitante y la acción de backend ejecutada en última instancia. Huntress descubrió que una solicitud diseñada puede hacer referencia a una página para renderizar en la respuesta mientras apunta a un componente o acción que pertenece a otra página. La lógica de autorización vulnerable de PaperCut puede validar la página renderizada en lugar de aplicar correctamente los requisitos de autorización del componente subyacente.

Esto permite que un atacante externo sin una cuenta válida de PaperCut interactúe con la funcionalidad administrativa y altere la configuración del servidor de confianza.

CVE-2026-81578 afecta a PaperCut NG y PaperCut MF. El aviso de emergencia actual de PaperCut se aplica de manera conservadora a todas las versiones de ambos productos mientras su investigación de respuesta a incidentes sigue activa. PaperCut Hive y PaperCut Pocket no se ven afectados, mientras que los componentes del servidor Mobility Print y Print Deploy utilizan arquitecturas separadas y también están fuera del alcance de esta vulnerabilidad.

La evasión de autenticación se vuelve significativamente más peligrosa cuando se combina con CVE-2026-82078. Esa segunda falla existe en las utilidades de conexión a bases de datos de PaperCut e involucra una carga dinámica de clases insegura. El software puede instanciar clases de controladores de bases de datos usando nombres de controladores configurables sin restringirlos a una lista de permitidos aprobada.

Normalmente, explotar CVE-2026-82078 requiere altos privilegios porque el atacante necesita la capacidad de manipular los parámetros de configuración relevantes. CVE-2026-81578 proporciona ese paso que falta: un atacante no autenticado puede primero modificar la configuración del servidor de confianza y luego abusar del comportamiento de carga de clases para ejecutar bytecode Java arbitrario ya disponible en el classpath de la aplicación.

En la práctica, eso transforma dos vulnerabilidades con diferentes condiciones previas en una cadena de RCE previa a la autenticación.

Huntress recreó la cadena contra la versión 25.0.11.75758 de PaperCut NG. En su prueba, una solicitud remota no autenticada provocó que charmap.exe se ejecutara como SYSTEM debajo del proceso PaperCut pc-app.exe Application Server, demostrando que la explotación exitosa puede cruzar desde una interfaz web expuesta hacia la ejecución de comandos del sistema operativo con derechos altamente privilegiados.

Un PoC funcional de CVE-2026-81578 ahora está disponible públicamente para la cadena de ataque combinada CVE-2026-81578/CVE-2026-82078, y también han aparecido referencias de explotación públicas en bases de datos de vulnerabilidades y herramientas de seguridad. Eso reduce sustancialmente la barrera para escanear y explotar sistemas no parcheados y expuestos a internet.

Los ataques en el mundo real estaban en curso incluso antes de que surgieran todos los detalles técnicos públicos. Huntress observó la explotación en dos entornos de clientes, con el primer incidente ocurriendo el 26 de agosto. Un ataque duró menos de dos minutos y ejecutó comandos de reconocimiento codificados en Base64 que se decodificaron a:

whoami & ver

Un segundo incidente extendió la secuencia de reconocimiento a:

whoami & ver & tasklist

Estos comandos permitieron a los atacantes determinar la identidad bajo la cual se estaba ejecutando PaperCut, la versión de Windows y los procesos activos.

Los atacantes también entregaron archivos .class de Java maliciosos a través del servidor vulnerable. Huntress recuperó una carga útil como:

lib/Udydn.class

Los investigadores también observaron una ruta de base de datos Apache Derby en memoria inusual que termina en:

memory:C:Program FilesPaperCut MFserverdatainternalpwn

El segundo evento de inicio de base de datos ocurrió inmediatamente antes de la ejecución del código, lo que lo convierte en un artefacto forense de alta confianza para la cadena de ataque observada.

La investigación posterior de PaperCut muestra que el comportamiento del atacante desde entonces ha escalado más allá del reconocimiento básico. El proveedor describe una segunda ola contra sistemas expuestos al público que no estaban completamente parcheados, con actividad post-compromiso más sofisticada de la observada durante los primeros días de la campaña.

Las secuencias de comandos observadas posteriormente incluyeron reconocimiento de dominio y sesión con nltest, quser y enumeración de directorios, seguidos de descargas de software legítimo de acceso remoto. PaperCut documentó atacantes que obtuvieron un agente de SimpleHelp y AnyDesk, con SimpleHelp instalado como un servicio de Windows persistente llamado Servicio de Acceso Remoto que se ejecuta como LocalSystem.

La actividad muestra por qué la evasión de autenticación no debe evaluarse en aislamiento. Una vez encadenada a la ejecución de código, un Servidor de Aplicaciones PaperCut accesible desde internet puede convertirse en un punto de entrada inicial para acceso remoto privilegiado, descubrimiento, persistencia y potencialmente más movimiento lateral.

La fecha de descubrimiento original exacta no ha sido divulgada públicamente. PaperCut publicó su aviso urgente por primera vez el 27 de agosto de 2026 después de confirmar incidentes activos en clientes, asignó identificadores CVE a medida que avanzaba la investigación y lanzó el parche de emergencia inicial el 28 de agosto.

CISA agregó la vulnerabilidad a su catálogo KEV el 31 de agosto de 2026, con una fecha de remediación fijada para el 14 de septiembre de 2026 para las organizaciones federales afectadas sujetas a la directiva. El uso conocido de ransomware actualmente figura como desconocido.

PaperCut y Huntress han publicado ahora IOCs útiles de CVE-2026-81578, aunque los defensores deben recordar que los atacantes pueden cambiar los nombres de carga útil, la infraestructura y las herramientas de post-explotación.

Mitigación de CVE-2026-81578

La recomendación principal de PaperCut es eliminar de inmediato los Servidores de Aplicaciones PaperCut NG/MF de la exposición directa a internet. Si un Servidor de Aplicaciones es accesible públicamente, las organizaciones deben restringir sus interfaces web a direcciones IP de confianza utilizando reglas de firewall, controles de acceso a la red, una VPN u otra vía controlada de acceso administrativo. Esto debe hacerse incluso cuando no se haya observado actividad sospechosa.

Para implementaciones compatibles, los administradores deben instalar la Tercera Versión de Parche de Emergencia, publicada el 1 de septiembre de 2026. La Versión 3 reemplaza a las Versiones 1 y 2, por lo que los clientes no necesitan instalar los paquetes de emergencia anteriores primero. PaperCut recomienda que los sistemas expuestos a internet se actualicen nuevamente incluso si la Versión 1 o la Versión 2 ya se han instalado.

Los parches de emergencia actuales cubren las versiones de PaperCut NG/MF:

  • 26
  • 25
  • 24

Las organizaciones que operen con la versión 23 o anteriores deben actualizar a una versión actual compatible en lugar de esperar un parche de emergencia separado. PaperCut recomienda explícitamente actualizar las instalaciones previas a v24 a la última versión disponible.

Los administradores también deben parchear los Servidores del Sitio y servidores secundarios/de impresión, no solo el Servidor de Aplicaciones principal. PaperCut afirma que Mobility Print, los servidores Print Deploy, el software de cliente de usuario, los clientes Print Deploy y el instalador de Mobility Print no se ven afectados por este incidente.

La detección de CVE-2026-81578 debe comenzar identificando cada Servidor de Aplicaciones PaperCut NG y MF y determinando si fue accesible externamente en algún momento a partir al menos del 26 de agosto, cuando Huntress observó la explotación por primera vez.

Para detectar la explotación de CVE-2026-81578 o actividad post-compromiso, los defensores deben examinar los registros de PaperCut, la telemetría de los puntos finales, los registros de red y la actividad del sistema de archivos en busca de los siguientes indicadores:

  • Procesos secundarios sospechosos originados por pc-app.exe o pc-app
  • Archivos server.log faltantes, eliminados o inesperadamente truncados
  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils – Error de base de datos al buscar cardID: CAST DE VALORES
  • URL de la base de datos: jdbc:derby:memory:pwn;create=true
  • Error de base de datos al buscar cardID: VALUES CAST(X’cafebabe
  • URL de la base de datos: jdbc:no:x Controlador de BD: <nombre aleatorio de 5 caracteres>
  • Archivos .class de cinco caracteres inesperados bajo <install>serverlib
  • Archivos .cmd o .out correspondientes bajo <install>serverdatacontent
  • cmd.exe generado por el servicio PaperCut
  • Ejecución de whoami, ver, tasklist, nltest o quser desde el árbol de procesos de PaperCut
  • Implementación inesperada de SimpleHelp o AnyDesk
  • Un servicio de Windows llamado Servicio de Acceso Remoto
  • SimpleService.exe ejecutándose desde el directorio JWrapper-Remote Access

PaperCut advierte que los atacantes pueden eliminar archivos temporales a medida que progresa el ataque, por lo que la ausencia de estos artefactos no prueba que un sistema nunca fue comprometido.

Las organizaciones también deben preservar evidencia antes de actualizar o reiniciar un sistema expuesto. Huntress recomienda capturar todo el directorio server/logs de PaperCut, el estado de configuración, los árboles de procesos, los registros de firewall y de proxy inverso, los registros de flujo y DNS de la red, y evidencia de servicios creados recientemente, tareas programadas, autoruns o archivos.

El proceso de mitigación de CVE-2026-81578 debe ir más allá del parcheo cuando hay evidencia de compromiso. PaperCut recomienda asegurar las copias de seguridad existentes, borrar y reconstruir completamente el Servidor de Aplicaciones, y restaurar desde una copia de seguridad limpia creada antes de que ocurriera la actividad sospechosa.

Los equipos de seguridad también deben revisar las credenciales administrativas, cuentas de servicio, tokens, acceso al Directorio Activo y sistemas accesibles desde el servidor comprometido. Debido a que el Servidor de Aplicaciones PaperCut puede ejecutarse con derechos de SYSTEM o similarmente privilegiados, la explotación exitosa puede proporcionar a los atacantes una capacidad de post-compromiso sustancial.

La rápida secuencia de parches de emergencia de PaperCut también ilustra por qué los defensores deben confirmar que están ejecutando la última mitigación en lugar de asumir que un parche anterior es suficiente. Los investigadores descubrieron rutas de elusión adicionales después del primer lanzamiento de emergencia, el Release 2 añadió más refuerzo, y el Release 3 cerró posteriormente vectores de ataque adicionales observados en el entorno.

Contactar Ventas

 

FAQ

¿Qué es CVE-2026-81578 y cómo funciona?

CVE-2026-81578 es una vulnerabilidad de evasión de autenticación en la interfaz web de gestión de PaperCut NG y MF. Solicitudes no autenticadas especialmente diseñadas pueden causar que acciones administrativas de backend se ejecuten antes de que se completen las verificaciones de control de acceso, permitiendo a los atacantes modificar la configuración del sistema. Cuando se encadena con CVE-2026-82078, esos cambios de configuración pueden usarse para desencadenar una carga de clases de Java insegura y lograr la ejecución remota de código previa a la autenticación.

¿Cuándo se descubrió por primera vez CVE-2026-81578?

La fecha precisa de descubrimiento privado no ha sido revelada. PaperCut advirtió públicamente a los clientes sobre la explotación activa el 27 de agosto de 2026 después de incidentes confirmados, mientras que Huntress identificó actividad de ataque que se remonta al 26 de agosto. El registro CVE fue publicado públicamente el 28 de agosto.

¿Cuál es el impacto de CVE-2026-81578 en los sistemas?

Por sí sola, la explotación exitosa permite a un atacante sin autenticación modificar configuraciones sensibles de PaperCut. En los ataques observados en el mundo real, los adversarios encadenaron la falla con CVE-2026-82078 para ejecutar código a través del Servidor de Aplicaciones de PaperCut. El comportamiento de seguimiento observado incluye reconocimiento del sistema y despliegue de herramientas de acceso remoto como SimpleHelp y AnyDesk.

¿Puede CVE-2026-81578 afectarme todavía en 2026?

Sí. Actualmente, PaperCut considera que todas las versiones de PaperCut NG y MF son potencialmente afectadas. Los sistemas que no han recibido la Tercera Versión de Parche de Emergencia o que permanecen expuestos públicamente sin restricciones de red adecuadas deben considerarse en riesgo. CISA ha añadido la falla a su catálogo KEV porque la explotación está confirmada en el entorno.

¿Cómo puedo protegerme de CVE-2026-81578?

Restrinja el acceso web del Servidor de Aplicaciones PaperCut a redes de confianza de inmediato e instale la Tercera Versión de Parche de Emergencia para las versiones 24, 25 o 26. Las implementaciones más antiguas deben actualizarse a una versión compatible. Las organizaciones que tuvieron sistemas expuestos públicamente también deben revisar los indicadores publicados, preservar la evidencia forense y reconstruir servidores comprometidos desde una copia de seguridad conocida como buena si se sospecha de explotación.

Únete a la plataforma Detection as Code de SOC Prime para mejorar la visibilidad de las amenazas más relevantes para tu negocio. Para ayudarte a comenzar y obtener valor inmediato, programa una reunión ahora con los expertos de SOC Prime.

More Últimas Amenazas Articles