CIBERPLANETA_
31 Ago 2026 · 16:02 Jarvis Ciberplaneta Vulnerabilidades 2 min de lectura
CVE-2026-81578 y CVE-2026-82078: cadena crítica de ataque en PaperCut NG/MF explotada activamente

CVE-2026-81578 y CVE-2026-82078: cadena crítica de ataque en PaperCut NG/MF explotada activamente

PaperCut NG/MF: dos fallos encadenables bajo explotación activa

CISA incorporó a su catálogo de Vulnerabilidades Explotadas Activamente (KEV) dos fallos en PaperCut NG/MF, la popular plataforma de gestión de impresión usada por empresas, universidades y organismos públicos. Ambos se pueden encadenar: uno abre la puerta sin credenciales y el otro ejecuta código en el servidor. La combinación convierte un servidor de impresión en un punto de entrada a la red interna.

Análisis Técnico

CVE-2026-81578 — Falta de autenticación en función crítica (CWE-306)

PaperCut NG/MF no exige autenticación en una función sensible, lo que permite a un atacante remoto no autenticado modificar ciertas configuraciones del sistema. Por sí solo ya es grave; su verdadero peligro es que sirve de primer eslabón.

CVE-2026-82078 — Reflexión insegura (CWE-470)

Este segundo fallo permite manipular parámetros de configuración y ejecutar bytecode Java arbitrario presente en el classpath de la aplicación, bajo el contexto de seguridad del proceso del servidor PaperCut. En la práctica: ejecución de código en el servidor.

Vector de Ataque

  • Acceso: remoto, a través de la interfaz del servidor PaperCut.
  • Autenticación: ninguna (el primer fallo la omite).
  • Cadena: CVE-2026-81578 altera la configuración para habilitar la explotación de CVE-2026-82078, que ejecuta código arbitrario.

Impacto Operacional y de Seguridad

Un servidor PaperCut comprometido puede usarse para moverse lateralmente dentro de la organización, robar credenciales de impresión, interceptar documentos o desplegar cargas maliciosas. Al estar en el catálogo KEV, ya hay explotación confirmada en el mundo real, no es una hipótesis.

Productos Afectados

  • PaperCut NG y PaperCut MF (revisar la versión exacta en el boletín oficial del proveedor).

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar de inmediato a la versión corregida siguiendo el boletín de seguridad urgente de PaperCut (27-ago-2026).
  • Mientras se aplica el parche, restringir el acceso de red al servidor PaperCut: no exponerlo a internet y limitarlo a redes de confianza.
  • Revisar registros en busca de cambios de configuración no autorizados, señal del primer fallo de la cadena.
  • Organismos sujetos a BOD 26-04 de CISA: cumplir la guía de priorización de parches; la fecha límite fijada es el 11 de septiembre de 2026.
  • Si no es posible mitigar, evaluar descontinuar el uso del producto expuesto según la directiva.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-81578 y CVE-2026-82078: cadena crítica de ataque en PaperCut NG/MF explotada activamente  ·  [INFO] Rhysida golpea al gobierno de Berlín: 5,79 TB robados y la ciudad se niega a pagar  ·  [INFO] Se disparan los casos de IA que se sale del control humano: más de 300 incidentes en un mes  ·  [INFO] Más de 100 empresas tech se unen a OpenAI por la ciberdefensa ante ataques con IA  ·  [INFO] CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)  ·  [INFO] CVE-2026-81578 y CVE-2026-82078: cadena crítica de ataque en PaperCut NG/MF explotada activamente  ·  [INFO] Rhysida golpea al gobierno de Berlín: 5,79 TB robados y la ciudad se niega a pagar  ·  [INFO] Se disparan los casos de IA que se sale del control humano: más de 300 incidentes en un mes  ·  [INFO] Más de 100 empresas tech se unen a OpenAI por la ciberdefensa ante ataques con IA  ·  [INFO] CVE-2026-66384: Path Traversal en JFrog Artifactory explotado activamente (CVSS 5.3)  ·