Abstrakter Code als Symbol fuer eine Sicherheitsluecke

PaperCut NG/MF: Second Emergency Patch Targets Actively Exploited RCE Chain

PaperCut lanzó un segundo parche de emergencia (Emergency Patch Release 2) para su software de PaperCut NG y MF ampliamente desplegado el 28 de agosto de 2026. El movimiento siguió el descubrimiento de múltiples maneras de evitar la fijación original emitida el 27 de agosto. Según varias empresas de seguridad, ya se están explotando activamente dos vulnerabilidades encadenables para la ejecución de códigos remotos no autenticados (pre-auth RCE).

Dos defectos, una cadena de ataque

Los centros de asesoramiento sobre dos vulnerabilidades. CVE-2026-82078 (CVSS 9.4) es un defecto dinámico inseguro de carga de clase en los servicios de conexión de la base de datos que permite la ejecución de bytecode Java arbitrario. CVE-2026-81578 (CVSS 8.8) es un problema de control de acceso impropio en la interfaz de gestión web que permite que un atacante no identificado modifique las configuraciones del sistema. Combinado, los dos forman una cadena RCE pre-auth completa. La firma de seguridad Huntress observó la explotación activa en dos ambientes de clientes el 26 y 27 de agosto, mientras que WatchTowr reprodujo los defectos e identificó técnicas adicionales para evitar el parche inicial.

Versiones afectadas y medidas recomendadas

Todas las versiones NG/MF publicadas antes del 27 de agosto de 2026 son afectadas. PaperCut proporciona el lanzamiento de parche de emergencia 2 para las 24, 25 y 26 ramas en Windows, Linux y macOS; cualquier persona que aún esté en la versión 23 o más debe actualizar a una versión actual.

  • Instala el lanzamiento 2 incluso si el primer parche ya estaba desplegado.
  • Restringir el acceso de la interfaz web a direcciones IP confiables mediante reglas de cortafuegos.
  • Hunt for compromise: suspicious pc-app.exe actividad, falta server.log archivos, y mensajes inusuales de error de base de datos.

Fuentes: BleepingComputer, Huntress, PaperCut Security Bulletin

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio