CVE-2026-81578 y CVE-2026-82078: cadena crítica de ataque en PaperCut NG/MF explotada activamente
PaperCut NG/MF: dos fallos encadenables bajo explotación activa
CISA incorporó a su catálogo de Vulnerabilidades Explotadas Activamente (KEV) dos fallos en PaperCut NG/MF, la popular plataforma de gestión de impresión usada por empresas, universidades y organismos públicos. Ambos se pueden encadenar: uno abre la puerta sin credenciales y el otro ejecuta código en el servidor. La combinación convierte un servidor de impresión en un punto de entrada a la red interna.
Análisis Técnico
CVE-2026-81578 — Falta de autenticación en función crítica (CWE-306)
PaperCut NG/MF no exige autenticación en una función sensible, lo que permite a un atacante remoto no autenticado modificar ciertas configuraciones del sistema. Por sí solo ya es grave; su verdadero peligro es que sirve de primer eslabón.
CVE-2026-82078 — Reflexión insegura (CWE-470)
Este segundo fallo permite manipular parámetros de configuración y ejecutar bytecode Java arbitrario presente en el classpath de la aplicación, bajo el contexto de seguridad del proceso del servidor PaperCut. En la práctica: ejecución de código en el servidor.
Vector de Ataque
- Acceso: remoto, a través de la interfaz del servidor PaperCut.
- Autenticación: ninguna (el primer fallo la omite).
- Cadena: CVE-2026-81578 altera la configuración para habilitar la explotación de CVE-2026-82078, que ejecuta código arbitrario.
Impacto Operacional y de Seguridad
Un servidor PaperCut comprometido puede usarse para moverse lateralmente dentro de la organización, robar credenciales de impresión, interceptar documentos o desplegar cargas maliciosas. Al estar en el catálogo KEV, ya hay explotación confirmada en el mundo real, no es una hipótesis.
Productos Afectados
- PaperCut NG y PaperCut MF (revisar la versión exacta en el boletín oficial del proveedor).
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar de inmediato a la versión corregida siguiendo el boletín de seguridad urgente de PaperCut (27-ago-2026).
- Mientras se aplica el parche, restringir el acceso de red al servidor PaperCut: no exponerlo a internet y limitarlo a redes de confianza.
- Revisar registros en busca de cambios de configuración no autorizados, señal del primer fallo de la cadena.
- Organismos sujetos a BOD 26-04 de CISA: cumplir la guía de priorización de parches; la fecha límite fijada es el 11 de septiembre de 2026.
- Si no es posible mitigar, evaluar descontinuar el uso del producto expuesto según la directiva.