Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon PaperCut lanza un segundo parche de emergencia para corregir vulnerabilidades explotadas


PaperCut lanzó un segundo parche de emergencia para sus softwares NG y MF tras detectarse vulnerabilidades críticas (CVE-2026-82078 y CVE-2026-81578) que permiten saltar la autenticación y ejecutar código remoto. El nuevo parche es necesario incluso para quienes instalaron la primera versión, ya que se descubrieron formas de evadir las correcciones iniciales. Se recomienda a los usuarios actualizar urgentemente y restringir el acceso a las interfaces web.





PaperCut ha lanzado una segunda actualización de seguridad de emergencia para dos vulnerabilidades activamente explotadas en su software de gestión de impresión PaperCut NG y MF, después de que los investigadores descubrieran múltiples formas de evadir las correcciones iniciales.

PaperCut advirtió que los hackers estaban explotando una vulnerabilidad en ataques de día cero contra los servidores de los clientes y lanzó un parche de emergencia inicial para las versiones 25 y 26 de PaperCut NG/MF.

En aquel momento, sin embargo, la empresa no había revelado los identificadores CVE ni los detalles técnicos sobre las vulnerabilidades, afirmando que estaba reteniendo la información mientras investigaba los ataques y daba tiempo a los clientes para aplicar las correcciones de emergencia.

PaperCut ya ha compartido los detalles técnicos y los identificadores CVE para las dos vulnerabilidades, rastreadas como CVE-2026-82078 y CVE-2026-81578. Estas vulnerabilidades pueden encadenarse para evadir la autenticación y ejecutar código en servidores vulnerables.

CVE-2026-81578 es una vulnerabilidad de evasión de autenticación de severidad alta, calificada con 8.8, que afecta a la interfaz de gestión web de PaperCut NG/MF.

"Bajo condiciones específicas, las solicitudes remotas no autenticadas dirigidas a funciones administrativas pueden desencadenar acciones en el backend antes de que se completen las comprobaciones de validación de acceso", explica el aviso actualizado de PaperCut.

La segunda vulnerabilidad, rastreada como CVE-2026-82078, es un fallo crítico de carga dinámica de clases insegura calificado con 9.4 que existe en las utilidades de conexión a la base de datos de PaperCut.

La aplicación carga clases de controladores de base de datos basadas en nombres de controladores configurables sin validarlos contra una lista de permitidos aprobada.

"Si un atacante puede manipular los parámetros de configuración del sistema, esto permite la ejecución de bytecode de Java arbitrario que resida en el classpath de la aplicación bajo el contexto de seguridad del proceso del servidor PaperCut", explica PaperCut.

La firma de ciberseguridad watchTowr, que ha estado trabajando con PaperCut durante el incidente, dijo en LinkedIn que las vulnerabilidades permiten a atacantes no autenticados evadir la autenticación y obtener la ejecución remota de código en instancias afectadas de PaperCut NG/MF.


Lanzamiento del segundo parche de emergencia



El viernes, PaperCut lanzó el Emergency Patch Release 2, una corrección de seguridad actualizada que incluye un endurecimiento adicional desarrollado tras un análisis más profundo con su equipo de seguridad interno y los investigadores de Huntress y watchTowr.

"Tras un trabajo posterior con nuestro equipo de seguridad interno e investigadores externos, incluidos Huntress y watchTowr, hemos lanzado un Parche de Emergencia actualizado (Release 2) que incluye un endurecimiento adicional más allá del parche de emergencia original", afirmó PaperCut.

La empresa insta a todos los clientes a instalar el Release 2, incluso si ya instalaron el primer parche de emergencia.

Este segundo lanzamiento se produce después de que watchTowr dijera que sus investigadores reprodujeron completamente las vulnerabilidades, descubrieron múltiples formas de evadir el parche e identificaron una vulnerabilidad adicional de evasión de autenticación.

Se han puesto en contacto con Huntress para obtener más información sobre lo que sus investigadores encontraron al analizar las vulnerabilidades y actualizará la historia si recibe una respuesta.

El Emergency Patch Release 2 está disponible para las versiones 24, 25 y 26 de PaperCut NG y MF en Windows, Linux y macOS. Se recomienda a los clientes que utilicen la versión 23 o anterior que actualicen a la última versión en lugar de esperar a un parche para esas ediciones.

PaperCut indica que los Site Servers y los servidores secundarios/de impresión también deben actualizarse a las versiones parcheadas. Otros componentes, como Print Deploy y Mobility Print, no están afectados y no requieren actualizaciones.

A pesar de que los parches están disponibles, PaperCut insta a los clientes a restringir el acceso a las interfaces web a direcciones IP confiables mediante reglas de firewall, controles de acceso a la red o medidas equivalentes.

Los administradores también deben buscar actividad sospechosa de post-explotación del proceso pc-app.exe, archivos server.log faltantes o truncados, y los siguientes errores en el server.log:

ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

La empresa no ha revelado quién está detrás de los ataques ni qué están haciendo los actores de amenazas después de comprometer los servidores vulnerables.

PaperCut dijo a BleepingComputer que los ataques parecen limitados y dirigidos, y que está reteniendo detalles sobre la actividad de post-explotación mientras continúa su investigación.

"Nuestra investigación sobre lo que los atacantes están haciendo tras el compromiso sigue activa, y los detalles prematuros podrían complicar la propia respuesta de los clientes afectados", dijo PaperCut a BleepingComputer.

"Lo que podemos decir: el boletín aconseja a los clientes estar atentos a las alertas de detección de intrusos, de endpoints o de monitoreo de red vinculadas al Servidor de Aplicaciones PaperCut, y publicaremos indicadores de compromiso a medida que se verifiquen".

Los servidores de PaperCut fueron blanco de ataques previamente en 2023, después de que los atacantes comenzaran a explotar la vulnerabilidad CVE-2023-27350, una vulnerabilidad de evasión de autenticación y ejecución remota de código.

Esos ataques fueron vinculados finalmente a numerosos actores de amenazas, incluyendo las operaciones de ransomware de Clop y LockBit, grupos de hacking respaldados por el estado iraní y la banda de Ransomware Bl00dy.

Fuente:
BleepingComputer

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.