PaperCut lanzó un segundo parche de emergencia (Emergency Patch Release 2) para su software de PaperCut NG y MF ampliamente desplegado el 28 de agosto de 2026. El movimiento siguió el descubrimiento de múltiples maneras de evitar la fijación original emitida el 27 de agosto. Según varias empresas de seguridad, ya se están explotando activamente dos vulnerabilidades encadenables para la ejecución de códigos remotos no autenticados (pre-auth RCE).
Dos defectos, una cadena de ataque
Los centros de asesoramiento sobre dos vulnerabilidades. CVE-2026-82078 (CVSS 9.4) es un defecto dinámico inseguro de carga de clase en los servicios de conexión de la base de datos que permite la ejecución de bytecode Java arbitrario. CVE-2026-81578 (CVSS 8.8) es un problema de control de acceso impropio en la interfaz de gestión web que permite que un atacante no identificado modifique las configuraciones del sistema. Combinado, los dos forman una cadena RCE pre-auth completa. La firma de seguridad Huntress observó la explotación activa en dos ambientes de clientes el 26 y 27 de agosto, mientras que WatchTowr reprodujo los defectos e identificó técnicas adicionales para evitar el parche inicial.
Versiones afectadas y medidas recomendadas
Todas las versiones NG/MF publicadas antes del 27 de agosto de 2026 son afectadas. PaperCut proporciona el lanzamiento de parche de emergencia 2 para las 24, 25 y 26 ramas en Windows, Linux y macOS; cualquier persona que aún esté en la versión 23 o más debe actualizar a una versión actual.
- Instala el lanzamiento 2 incluso si el primer parche ya estaba desplegado.
- Restringir el acceso de la interfaz web a direcciones IP confiables mediante reglas de cortafuegos.
- Hunt for compromise: suspicious
pc-app.exeactividad, faltaserver.logarchivos, y mensajes inusuales de error de base de datos.
Fuentes: BleepingComputer, Huntress, PaperCut Security Bulletin



















