Vulnerabilidades de día cero en PaperCut: lo que los administradores deben corregir ahora mismo

La vulnerabilidad de PaperCut que hay que abordar ahora mismo es la emergencia NG/MF de agosto de 2026: CVE-2026-82078, un fallo crítico de carga dinámica de clases insegura con una puntuación CVSS de 9,4, y CVE-2026-81578, un fallo de elusión de la autenticación con una puntuación CVSS alta de 8,8. Si utiliza PaperCut NG o PaperCut MF, instale la versión 3 del parche de emergencia para las versiones v24, v25 o v26 y restrinja inmediatamente el acceso a la interfaz web a direcciones IP de confianza.

Vulnerabilidad de PaperCut: qué cambió el 1 de septiembre de 2026

PaperCut publicó su aviso urgente el 27 de agosto de 2026 y actuó con rapidez. El 1 de septiembre a las 18:22 AEST, la empresa ya había publicado el parche de emergencia n.º 3 para PaperCut NG/MF v24, v25 y v26.

Esa tercera versión es importante porque sustituye a la versión 2, es acumulativa y se recomienda para todos los servidores de aplicaciones conectados a Internet, incluidos aquellos a los que ya se les hayan aplicado parches de emergencia anteriores. En pocas palabras: si te has quedado en el primer o segundo parche de emergencia, aún no has terminado.

PaperCut afirma que se han confirmado incidentes que afectan a clientes y que su equipo de respuesta ante incidentes de seguridad está investigando una explotación activa que afecta a PaperCut NG y MF. El informe sobre incidentes de agosto de la empresa indica que la primera notificación procedió de un cliente del sector educativo cuyo servidor PaperCut MF parecía haber sido comprometido a las 9:42 a. m. (hora estándar del este de Australia) del 27 de agosto de 2026.

El Centro Canadiense de Ciberseguridad también advirtió el 28 de agosto de 2026 que, según informes de código abierto, las vulnerabilidades CVE-2026-81578 y CVE-2026-82078 estaban siendo explotadas en el mundo real. SecurityWeek y BleepingComputer informaron sobre la secuencia de parches de emergencia esa misma semana. Para los administradores, la conclusión más segura es sencilla: hay que considerar esto como una amenaza activa, no teórica.

¿Qué productos de PaperCut se ven afectados?

Los productos afectados por el boletín del 27 de agosto de 2026 son PaperCut NG y PaperCut MF. PaperCut afirma que Hive, Pocket, Mobility Print, el servidor y el cliente de Print Deploy, así como el cliente de usuario, no se ven afectados por este boletín concreto.

Las implementaciones más antiguas requieren una atención especial. Se ha publicado el parche de emergencia n.º 3 para NG/MF v24, v25 y v26; PaperCut recomienda a los clientes que utilicen versiones anteriores a la v24 que actualicen a la última versión. Sinceramente, mantener una aplicación de gestión de impresión anterior a la v24 en la red pública de Internet en septiembre de 2026 es confiar demasiado en la suerte.

La confusión entre versiones es un escollo que muchos equipos pasan por alto. Un distrito escolar o una empresa pueden tener NG/MF en un servidor, componentes de Print Deploy en otro lugar y Mobility Print en el conjunto. No des por sentado que aplicar un parche a un componente de la marca PaperCut significa que el servidor de aplicaciones vulnerable se haya solucionado.

Elemento de 2026 Producto afectado o corregido Acción del administrador
CVE-2026-82078, CVSS 9,4: Crítico PaperCut NG/MF Instala el parche de emergencia, versión 3, para las versiones 24 a 26
CVE-2026-81578, CVSS 8,8 — Alto PaperCut NG/MF Instala el parche de emergencia, versión 3, y restringe el acceso a Internet
Lanzamiento del parche de emergencia n.º 3, 1 de septiembre PaperCut NG/MF v24, v25, v26 Instálalo aunque ya tengas instalada la versión 1 o la 2.
Implementaciones de NG/MF anteriores a la versión 24 Versiones anteriores de PaperCut NG/MF Actualiza a la última versión compatible
CVE-2026-6645, junio de 2026 Print Deploy Client v2699 / servidor 1.10.4178 Consúltalo por separado; no es el boletín de agosto de NG/MF.
CVE-2026-8793 y CVE-2026-8794, 3 de agosto PaperCut NG/MF 26.0.3 Comprueba el historial de versiones de base antes de aplicar parches de emergencia
LEER  un analista declara a crowdstrike como la referencia de la excelencia en ciberseguridad

Primero aplica el parche y, después, reduce la exposición

Las propias instrucciones de PaperCut son muy claras: restrinjan de inmediato el acceso desde la red pública a las interfaces web de NG/MF a direcciones IP de confianza, incluso aunque no se observe ninguna actividad sospechosa. Yo lo haría antes de la comida, no después de una reunión del comité de cambios la semana que viene.

Una forma útil de establecer prioridades es contar los servidores de aplicaciones expuestos, en lugar del número total de impresoras. Un servidor NG/MF vulnerable que gestione 400 impresoras supone un riesgo para las aplicaciones externas, pero también puede constituir una vía de acceso a la información de identidad, las colas de impresión, los datos de consulta de tarjetas y las rutas de la red interna. Si tienes 12 servidores regionales y cuatro de ellos están conectados a Internet, tu tarea prioritaria durante la primera hora son esos cuatro.

Para los equipos que establecen controles de acceso, la lógica se ajusta perfectamente a Verificación de «Zero Trust» en lugar de una amplia exposición de los administradores. Permite los rangos de VPN conocidos, los servidores de enlace de gestión o las direcciones IP de confianza de la oficina; bloquea el resto. A continuación, comprueba si los usuarios siguen necesitando acceso directo.

La secuencia de aplicación de parches también merece especial atención. La versión 3 corrige dos regresiones conocidas de parches de emergencia anteriores: fallos en los flujos de inicio de sesión SAML y la compatibilidad con el controlador heredado de Microsoft SQL Server para la búsqueda externa de tarjetas. Esto significa que algunos administradores que dudaban porque las versiones 1 o 2 provocaban fallos en la autenticación o en las integraciones de búsqueda tienen ahora una razón de peso para dar el paso.

Una lista de comprobación práctica para administradores

La respuesta ante la vulnerabilidad de PaperCut debe ser rutinaria y estar bien documentada. El pánico hace que se pasen por alto algunos servidores. Un manual de procedimientos breve, seguido al pie de la letra, es mejor que las conjeturas heroicas.

  1. Identifica todos los servidores de aplicaciones de PaperCut NG/MF y anota su versión: v24, v25, v26 o anterior a la v24.
  2. Identifica las interfaces web expuestas a Internet mediante reglas de cortafuegos, proxies inversos, registros DNS y análisis de la superficie de ataque externa.
  3. Restringe inmediatamente el acceso a los rangos de IP de confianza, aunque los registros parezcan correctos.
  4. Instala el parche de emergencia, versión 3, en NG/MF v24, v25 y v26; actualiza las implementaciones anteriores a la v24 a la última versión.
  5. Comprueba que el inicio de sesión mediante SAML y la búsqueda de tarjetas externas sigan funcionando, sobre todo si utilizas un controlador antiguo de Microsoft SQL Server.
  6. Revisa los indicadores de compromiso de PaperCut del 30 de agosto de 2026 y conserva los registros pertinentes antes de su rotación.
  7. Incorpora los eventos al sistema de seguimiento para que las acciones posteriores no se pierdan tras la aplicación de los parches.

La detección no debe basarse únicamente en la consola del producto. Si tu organización utiliza un sistema de registro centralizado, integra la actividad web de PaperCut, los eventos de autenticación y el comportamiento de los procesos del servidor en tu sistema de supervisión; aquí es donde Detección de amenazas basada en SIEM se gana el pan.

El análisis de comportamientos también puede ser de ayuda, pero hay que mantener las expectativas realistas. Un servidor de impresión comprometido que, de repente, se autentique en sistemas inusuales o acceda a recursos compartidos anómalos puede llamar la atención en Supervisión de cuentas y comportamientos de la UEBA, aunque el intento de ataque original puede ser más fácil de detectar en los registros web y en la telemetría de los terminales.

LEER  Sinkclose: La falla de seguridad indetectable en los procesadores AMD

Por qué esto nos resulta familiar: la lección de PaperCut de 2023

PaperCut ya ha pasado por esto antes. En marzo de 2023, la empresa corrigió las vulnerabilidades CVE-2023-27350 y CVE-2023-27351 en las versiones 20.1.7, 21.2.11 y 22.0.9 y posteriores de PaperCut MF/NG.

El 18 de abril de 2023, PaperCut informó de que se habían detectado casos de explotación en el mundo real contra servidores sin parches para la vulnerabilidad CVE-2023-27350, también conocida como ZDI-CAN-18987 y PO-1216. La CISA añadió el CVE-2023-27350 a su catálogo de vulnerabilidades explotadas conocidas el 21 de abril de 2023, con una fecha límite federal para su corrección fijada para el 12 de mayo de 2023.

La conclusión no es que PaperCut sea especialmente malo. La conclusión es que las aplicaciones de administración conectadas a Internet se convierten en objetivos prioritarios en cuanto se conoce una vía de explotación viable. La tendencia señalada en el informe DBIR de Verizon de 2026, según la cual las vulnerabilidades son el principal punto de entrada de las brechas de seguridad, encaja en este patrón, y el riesgo general se aborda bien en este análisis de Las vulnerabilidades están superando a las contraseñas robadas como vía de acceso.

Hay un argumento en contra: algunas organizaciones dirán que su servidor NG/MF es «solo para imprimir» y que no contiene información crítica. Quizá. Pero los sistemas de impresión suelen interactuar con servicios de directorio, SAML, integraciones con SQL Server, flujos de trabajo de búsqueda de tarjetas de identificación y cuentas de administrador con privilegios. Eso basta para justificar una intervención de emergencia.

No confundas las actualizaciones de mayo, junio y agosto

El informe de seguridad de PaperCut de 2026 consta de varios aspectos. El 5 de mayo de 2026, el boletín de PaperCut recomendaba la versión NG/MF 25.0.11 o posterior para las vulnerabilidades CVE-2026-6180, CVE-2026-6418 y CVE-2026-7824, y señalaba que no había pruebas de que se estuvieran aprovechando dichas vulnerabilidades.

En junio de 2026, PaperCut registró el CVE-2026-6645 como resuelto en Print Deploy Client v2699, incluido en el servidor Print Deploy 1.10.4178. El 3 de agosto de 2026, el registro de vulnerabilidades indicaba que las vulnerabilidades CVE-2026-8793 y CVE-2026-8794 se habían resuelto en PaperCut NG/MF 26.0.3.

Nada de eso sustituye al boletín de emergencia del 27 de agosto. La vulnerabilidad de PaperCut que ahora requiere una intervención urgente es el par NG/MF formado por CVE-2026-82078 y CVE-2026-81578, siendo la versión 3 el nivel de parche del 1 de septiembre que hay que comprobar.

Un cálculo concreto ayuda a poner de manifiesto una falsa sensación de seguridad. Si tu CMDB indica que tienes 18 activos relacionados con PaperCut y solo 6 son servidores de aplicaciones NG/MF, tu ámbito de emergencia son esos 6 en primer lugar; pero si 2 son anteriores a la versión 24 y 1 es un host de recuperación ante desastres olvidado con un registro DNS público, tu riesgo real no son 6 equipos iguales. Se trata de tres excepciones de alto riesgo que necesitan un responsable designado hoy mismo.

Qué comunicar a la dirección y a los usuarios

El mensaje debe ser claro y conciso. «Estamos corrigiendo un problema de PaperCut NG/MF que se está explotando activamente, limitando el acceso web de los administradores y comprobando si hay indicadores de compromiso» es mejor que un batiburrillo de CVE con el que nadie sabe qué hacer.

Es posible que los usuarios noten pruebas de autenticación, especialmente en entornos SAML, o restricciones temporales si anteriormente accedían a la interfaz desde redes no gestionadas. Ese inconveniente es aceptable. Con este nivel de riesgo, resulta difícil justificar un acceso público generalizado solo para evitar unas pocas incidencias de soporte técnico.

LEER  Una falla en Windows Update expone los sistemas a exploits zombi

Los equipos de seguridad también deberían plantearse realizar una revisión rápida de la exposición a riesgos de terceros si PaperCut está alojado por un proveedor de servicios gestionados (MSP), un proveedor de servicios de impresión o el departamento de TI del campus, fuera del ámbito del equipo de seguridad principal. Las aplicaciones gestionadas por proveedores siguen dando lugar a incidentes. Para un modelo operativo más amplio, esta guía sobre evaluación de proveedores externos en materia de riesgos cibernéticos es relevante.

Una vez finalizados los trabajos de emergencia, establece por escrito las normas permanentes: solo se admiten las versiones NG/MF compatibles; no se permite ninguna interfaz de administración pública sin restricciones de IP o VPN; los registros se conservarán durante el tiempo suficiente para poder realizar investigaciones; y se dispondrá de planes de reversión probados para casos de regresiones en la autenticación. Las medidas de control, por aburridas que sean, resisten bien el paso del tiempo.

Preguntas frecuentes

¿Cuál es la última vulnerabilidad de PaperCut en 2026?

Los problemas urgentes de agosto de 2026 son el CVE-2026-82078, clasificado como «crítico» con una puntuación CVSS de 9,4, y el CVE-2026-81578, clasificado como «alto» con una puntuación CVSS de 8,8. Afectan a PaperCut NG y PaperCut MF, según el aviso de PaperCut del 27 de agosto de 2026.

¿Qué parche de PaperCut debería instalar ahora?

Instala el parche de emergencia, versión 3, para PaperCut NG/MF v24, v25 o v26, publicado el 1 de septiembre de 2026. PaperCut indica que sustituye a la versión 2 y que se recomienda su instalación incluso en servidores que ya tengan instalados parches de emergencia anteriores.

¿Se ven afectados PaperCut Hive o Mobility Print?

PaperCut afirma que Hive, Pocket, Mobility Print, Print Deploy (servidor/cliente) y User Client no se ven afectados por el boletín de NG/MF del 27 de agosto de 2026. Consulta su historial de vulnerabilidades por separado, pero no los consideres como el servidor de aplicaciones NG/MF afectado.

¿Qué ocurre si mi servidor PaperCut NG/MF es anterior a la versión 24?

PaperCut recomienda a los clientes que utilicen versiones anteriores a la v24 que actualicen a la última versión. Se ha publicado el parche de emergencia n.º 3 para las versiones v24, v25 y v26, por lo que las instalaciones más antiguas que ya no reciben soporte técnico deben planificar la actualización en lugar de limitarse a aplicar un simple parche de emergencia.

¿Debería restringir el acceso si no observo ninguna actividad sospechosa?

Sí. PaperCut indica expresamente a los administradores que restrinjan de inmediato el acceso desde la Internet pública a las interfaces web de NG/MF a direcciones IP de confianza, incluso aunque no se observe ninguna actividad sospechosa.

es_ESES