Lo que la CISA acaba de añadir, y por qué ya era tarde
La CISA añadió dos vulnerabilidades de PaperCut a su catálogo Known Exploited Vulnerabilities el 31 de agosto de 2026, confirmando explotación activa en el mundo real.
| Métrica | CVE-2026-81578 | CVE-2026-82078 |
|---|---|---|
| Puntuación CVSS 4.0 | 8.8 (Alta) | 9.4 (Crítica) |
| Tipo de vulnerabilidad | Autenticación ausente en una función crítica | Reflexión insegura (carga dinámica de clases insegura) |
| Qué permite al atacante | Acceso no autenticado para cambiar la configuración del sistema | Ejecución de código Java arbitrario en el servidor |
CVE-2026-81578 permite a un atacante no autenticado alcanzar la interfaz web de administración de PaperCut y cambiar la configuración del sistema, y CVE-2026-82078 convierte ese acceso en ejecución de código Java arbitrario en el servidor.
Ambos fallos ya se explotaban como zero-day antes de que PaperCut publicara ningún parche, de modo que una organización que parcheaba en su ciclo mensual habitual ya estaba comprometida cuando el parche llegó.
Cómo funciona realmente la cadena de ataque
Un atacante empieza con CVE-2026-81578, el fallo de autenticación ausente, para alcanzar la interfaz de configuración del PaperCut Application Server sin credenciales ni interacción del usuario.
Desde dentro de esa interfaz, el atacante dispara CVE-2026-82078, un fallo de carga dinámica de clases insegura en las utilidades de conexión a base de datos, que carga y ejecuta código Java elegido por el atacante.
El resultado es ejecución remota de código completa en el servidor de impresión, y no hace falta ninguna contraseña robada, ningún correo de phishing ni ningún empleado haciendo clic en nada.
Por qué un plazo federal subestima su exposición real
La Binding Operational Directive 26-04 fija el 14 de septiembre de 2026 como la fecha en que las agencias civiles federales de EE.UU. deben terminar de remediar estos dos CVE.
Ese plazo es un artefacto administrativo de la contratación del gobierno de EE.UU.; no dice nada sobre cuándo empezó el peligro para cualquier otra organización que use el mismo software.
La explotación que importa empezó a finales de agosto, días después del propio boletín de PaperCut y semanas antes de cualquier fecha límite gubernamental, y empezó igual en Fráncfort, Róterdam y Milán que en Washington.
El segundo parche del que nadie habla
PaperCut publicó su primer parche de emergencia para NG/MF versiones 25 y 26 el 28 de agosto de 2026, cuatro días antes de entrar en el catálogo KEV.
Días después, el proveedor publicó un Emergency Patch Release 2 para las mismas ramas v25 y v26, que añadía un endurecimiento que el primer parche no incluía, más un Release 2 propio para la rama más antigua v24.
Una organización que se quedó en el primer parche cerró una vía de entrada pero dejó sin aplicar el endurecimiento adicional de Release 2, y esa brecha importa dada la rapidez con que el propio proveedor tuvo que revisar su propio parche.
Qué hacer esta semana
Toda organización que use PaperCut NG o MF debería comprobar hoy mismo su versión instalada contra el boletín de seguridad de PaperCut, no en la próxima ventana de mantenimiento programada.
Confirme que el servidor está en el build endurecido de Release 2 para v25/v26, o en el build Release 2 para v24, porque el parche inicial del 28 de agosto por sí solo no es el arreglo completo.
Bajo NIS2, muchas empresas medianas de la UE ya cargan con sus propias obligaciones de diligencia debida y notificación de incidentes, y una brecha rastreada hasta un fallo sin parchear ya listado en el KEV es difícil de defender después como cuidado razonable. Autoridades nacionales de la región, entre ellas el INCIBE en España, indican a los operadores que midan la urgencia a partir del propio boletín del proveedor.
Servola Journal
Hacemos esto por todos los que intentan seguirle el paso a lo que la tecnología está haciendo con nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. El Servola Journal existe para que lo que aprendemos les pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién puede permitirse pagar por ello.
Si esto le dio algo hoy, díganos que sigamos adelante. Síganos, deje un me gusta, o escriba un comentario positivo. Leemos cada uno de ellos, y son lo que nos mantiene en marcha.
Leer a continuación: El ransomware Gunra explota fallos de Fortinet corregidos en 2025 | Borrar al atacante borra también tu lógica



