Dos vulnerabilidades de seguridad en el software de gestión de impresión PaperCut NG y PaperCut MF, parcheadas hace apenas una semana tras ser explotadas como zero-days, se están utilizando ahora en ataques de robo de datos. Lo cuenta BleepingComputer, que recoge la confirmación de la firma de inteligencia de amenazas Defused. Según PaperCut Software, su software lo usan 100 millones de usuarios en más de 70.000 organizaciones, entre ellas grandes empresas, agencias estatales y centros educativos.
Los dos fallos, identificados como CVE-2026-81578 y CVE-2026-82078, se pueden encadenar para saltarse la autenticación y conseguir ejecución remota de código en los servidores PaperCut NG y MF vulnerables. Es precisamente esa combinación —acceso sin credenciales más control del servidor— la que ha convertido estos fallos en un objetivo inmediato para los atacantes.
PaperCut publicó parches de emergencia en dos tandas la semana pasada
La compañía lanzó los parches de urgencia el jueves y el viernes, y además publicó indicadores de compromiso para ayudar a los equipos de defensa a bloquear los ataques en curso. PaperCut todavía no ha atribuido los ataques ni ha explicado qué hacen los atacantes una vez comprometen un servidor, lo que deja a muchas organizaciones sin saber con certeza el alcance real de lo ocurrido en sus sistemas.
Defused detectó robo de datos activo desde el fin de semana
Durante el fin de semana, Defused confirmó que los atacantes ya estaban abusando de los dos fallos en el mundo real para robar datos de los servidores de las víctimas. «Estamos observando actividad de explotación de CVE-2026-81578 / CVE-2026-82078 (PaperCut NG/MF) en nuestros honeypots desde ayer por la tarde UTC (29 de agosto)», señaló la firma. La empresa detalla el mecanismo con precisión: «Un actor está abusando del bypass de autenticación para secuestrar la búsqueda de usuarios externos de PaperCut. A diferencia de la vía de RCE de los informes públicos, el actor va a por el robo de datos: volcando tablas de la base de datos a través de Derby».
Más de 800 servidores PaperCut siguen expuestos en internet
El vigilante de seguridad de internet Shadowserver rastrea actualmente más de 800 servidores PaperCut MF y NG expuestos online, aunque no hay información sobre cuántos son honeypots o ya se han asegurado frente a estos ataques. Esa cifra, sin depurar, deja un margen de incertidumbre considerable sobre cuántas organizaciones siguen realmente en riesgo a día de hoy.
PaperCut ya fue blanco de ransomware y grupos estatales en 2023
No es la primera vez que el software de PaperCut se convierte en puerta de entrada para ataques serios. Una vulnerabilidad crítica de ejecución remota de código (CVE-2023-27350) y un fallo de divulgación de información de gravedad alta (CVE-2023-27351) se encadenaron en ataques de abril de 2023 vinculados a los grupos de ransomware LockBit y Clop. Microsoft reveló dos semanas después que los grupos respaldados por el estado iraní Muddywater y APT35 también se habían sumado a esos ataques, abusando de la función de «Archivado de impresión» diseñada para guardar todos los documentos enviados a través de los servidores de impresión de PaperCut.
Un mes más tarde, en mayo de 2023, el FBI y CISA advirtieron de que el grupo de ransomware Bl00dy también había empezado a explotar el fallo CVE-2023-27350 para obtener acceso inicial a las redes de sus objetivos. Más recientemente, en julio de 2025, CISA marcó otra vulnerabilidad de ejecución remota de código (CVE-2023-2533) como explotada activamente. El historial deja claro que PaperCut no es un blanco ocasional, sino un objetivo recurrente tanto para bandas de ransomware como para actores estatales.
Qué deben hacer las organizaciones que usan PaperCut ahora mismo
Para cualquier administrador que tenga un servidor PaperCut NG o MF expuesto a internet, la prioridad es aplicar los parches de emergencia publicados la semana pasada, sin esperar a una ventana de mantenimiento programada. El riesgo no es teórico: los ataques de robo de datos ya están en marcha, y la propia compañía admite que aún no sabe qué hacen los atacantes tras entrar. Dado que Shadowserver contabiliza más de 800 servidores todavía visibles online, revisar los indicadores de compromiso publicados por PaperCut y comprobar si el propio servidor ha sido objeto de esa actividad de escaneo debería ser el segundo paso inmediato, antes incluso de confirmar que el parche se ha aplicado correctamente en todos los nodos.
El patrón de 2023, con LockBit, Clop, Muddywater y APT35 aprovechando fallos similares en la misma plataforma, sirve de aviso de lo que puede venir después de la fase de robo de datos que describe Defused: el salto a ransomware o a espionaje sostenido suele llegar cuando el acceso inicial pasa desapercibido. Actualizar no es opcional para quien tenga PaperCut en producción; es la única barrera entre el fallo ya conocido y las siguientes fases del ataque.
Escrito por Eloy Andrade





