PaperCut confirmó explotación activa contra servidores PaperCut NG y MF y publicó una segunda corrección de emergencia para las versiones 24, 25 y 26. La alerta ya no describe un riesgo hipotético: el fabricante conoce incidentes de clientes y ha documentado dos vulnerabilidades que, encadenadas, permiten modificar la configuración sin autenticación y ejecutar código en el servidor.
El 30 de agosto de 2026 la investigación continuaba abierta. PaperCut había incorporado nuevos indicadores, advertía que el parche de emergencia todavía no era una versión ordinaria y pedía instalar Release 2 incluso a quienes ya habían aplicado la primera corrección. Para universidades, hospitales, administraciones y empresas de Colombia que centralizan impresión, la decisión correcta no es esperar un boletín definitivo: es retirar la exposición pública, preservar evidencia, aplicar la corrección disponible y comprobar si el servidor fue utilizado como punto de entrada.
Este análisis distingue lo confirmado de lo que aún se investiga. No existe atribución pública del actor, no se conoce el universo de organizaciones afectadas y la ausencia de los indicadores publicados no demuestra que un sistema esté limpio. Sí existe suficiente evidencia para tratar cada servidor PaperCut NG/MF accesible desde internet como una prioridad inmediata.
Qué cambió con la segunda corrección de emergencia
El boletín urgente de PaperCut comenzó el 27 de agosto y recibió actualizaciones sucesivas durante el fin de semana. El fabricante confirmó incidentes de clientes, reprodujo la vulnerabilidad con apoyo de un equipo universitario y de especialistas externos, y el 28 de agosto publicó Release 2 con endurecimiento adicional. Esa segunda entrega reemplaza la primera; no es un parche complementario opcional.
Release 2 está disponible para las ramas principales 24, 25 y 26 de PaperCut NG y MF. Las instalaciones anteriores a la versión 24 deben migrar a una versión soportada. PaperCut también aclara que deben actualizarse el Application Server, los Site Servers y los servidores secundarios o de impresión. Print Deploy y Mobility Print utilizan arquitecturas distintas y no aparecen como afectados por estas vulnerabilidades, por lo que no deben confundirse los componentes durante el inventario.
El estado provisional importa. PaperCut informó problemas posteriores al parche con SAML y con ciertas consultas externas de tarjetas o identificadores. Para algunas integraciones antiguas con SQL Server recomendó sustituir el controlador jTDS por el controlador JDBC soportado de Microsoft. Estos efectos operativos requieren pruebas y plan de cambio, pero no justifican mantener un servidor público vulnerable mientras se espera una versión ordinaria.
Cómo se encadenan CVE-2026-81578 y CVE-2026-82078
CVE-2026-81578, con puntuación CVSS 8,8 publicada por el fabricante, es un fallo de control de acceso en la interfaz de administración. Bajo condiciones específicas, una solicitud remota sin autenticación puede alcanzar funciones administrativas antes de que termine la validación de permisos y modificar determinados parámetros del sistema. No equivale por sí sola a cualquier acción imaginable, pero abre la puerta que la segunda vulnerabilidad necesita.
CVE-2026-82078, con CVSS 9,4, reside en utilidades de conexión a bases de datos. La aplicación puede cargar dinámicamente clases de controladores definidas por configuración sin restringirlas a una lista aprobada. Si el atacante manipula esa configuración, puede provocar la carga de bytecode Java presente en el classpath y ejecutarlo con el contexto del proceso PaperCut.
La investigación técnica de Huntress describe el resultado como una cadena de ejecución remota de código previa a la autenticación. La primera debilidad altera configuración privilegiada; la segunda convierte esa alteración en ejecución. La consecuencia empresarial es que un servicio considerado auxiliar —la gestión de impresión— puede entregar al atacante un proceso confiable dentro de la red, acceso a credenciales de servicio, bases de datos, directorios e integraciones que varían según cada despliegue.
| Elemento | Hecho confirmado | Pregunta que debe responder la organización | Evidencia útil |
|---|---|---|---|
| CVE-2026-81578 | Permite cambios de configuración sin autenticación bajo condiciones específicas. | ¿La interfaz estuvo disponible para direcciones no confiables? | Reglas de firewall, exposición histórica, proxy inverso y registros de solicitudes. |
| CVE-2026-82078 | La carga dinámica insegura puede ejecutar bytecode Java disponible. | ¿Se alteraron parámetros, controladores o rutas de base de datos? | Configuración, integridad de archivos, procesos y actividad de pc-app.exe. |
| Explotación | PaperCut conoce incidentes reales de clientes. | ¿Existen acciones posteriores compatibles con control remoto? | EDR, servicios instalados, software remoto, conexiones salientes y cuentas. |
| Release 2 | Corrige las ramas 24, 25 y 26 con endurecimiento adicional. | ¿Todos los componentes aplicables quedaron en una compilación corregida? | Inventario, versiones efectivas, hashes y prueba funcional posterior. |
Cómo determinar exposición y posible compromiso
El primer dato es arquitectónico: dónde se ejecuta el Application Server y quién puede alcanzar sus interfaces web. Una dirección privada no garantiza aislamiento si existe publicación mediante balanceador, NAT, túnel, proxy o servicio de acceso remoto. Conviene contrastar el inventario interno con DNS, certificados, reglas de perímetro y telemetría externa autorizada. También hay que identificar servidores de sitio y secundarios; actualizar solo el nodo principal deja una visión incompleta.
El segundo dato es temporal. Debe establecerse desde cuándo el servicio estuvo expuesto, qué versiones utilizó y cuándo se aplicó cada parche. Después se preservan los registros antes de reiniciar o reinstalar. PaperCut menciona actividad anómala originada por pc-app.exe, archivos server.log borrados o truncados y errores específicos relacionados con consultas de base de datos. En una actualización posterior añadió la instalación de herramientas de acceso remoto, incluido un servicio denominado Remote Access Service asociado a SimpleHelp y apariciones inesperadas de AnyDesk.
Estos indicadores sirven para orientar una búsqueda, no para emitir una sentencia automática. Un administrador puede utilizar legítimamente software remoto; un registro puede rotar por configuración; un error aislado puede tener otra causa. La fuerza de la evidencia aparece al correlacionar tiempo, proceso padre, usuario, destino de red, creación de servicios, persistencia y actividad de identidades. Tampoco debe concluirse que no hubo compromiso porque no aparece el conjunto publicado: el propio fabricante advierte esa limitación.
Cuando existan señales consistentes, es preferible preservar imagen, memoria y registros relevantes antes de reconstruir. El fabricante recomienda asegurar copias, borrar y reinstalar completamente el Application Server y restaurar una copia limpia anterior a la actividad sospechosa. Esa medida debe coordinarse con un análisis forense digital cuando la organización necesite determinar alcance, credenciales utilizadas, movimiento lateral o datos consultados.
Respuesta priorizada durante las primeras 24 horas
- Restringir inmediatamente la superficie. Permitir las interfaces del servidor únicamente desde redes y direcciones de administración confiables. Si no puede garantizarse, desconectar temporalmente el servicio público sin borrar evidencia.
- Inventariar todos los componentes. Registrar NG o MF, rama, compilación, sistema operativo, Application Server, Site Servers, secundarios, base de datos, SSO, integraciones de tarjeta y propietarios.
- Preservar la fotografía previa. Copiar registros, configuración, lista de procesos, servicios, conexiones y alertas EDR. Documentar hora, zona horaria y responsable de cada adquisición.
- Aplicar Emergency Patch Release 2. Utilizar los enlaces y hashes del fabricante. Quien aplicó Release 1 debe instalar Release 2. Las versiones antiguas deben migrar a una rama soportada.
- Buscar actividad posterior. Correlacionar pc-app.exe, cambios de configuración, borrado de logs, creación de servicios, AnyDesk, SimpleHelp, conexiones salientes, cuentas y autenticación.
- Rotar según evidencia. Si se confirma acceso, cambiar credenciales y secretos que el servidor pudiera utilizar; invalidar sesiones y revisar cuentas de servicio. Una rotación indiscriminada antes de preservar evidencia puede dificultar la investigación.
- Validar operación y seguridad. Probar impresión, SAML, búsquedas externas y replicación; confirmar al mismo tiempo que la administración ya no es pública y que cada nodo ejecuta la compilación corregida.
Un análisis de vulnerabilidades permite verificar versiones, exposición y rutas relacionadas. Cuando el entorno incluye varias sedes, proveedores y excepciones, un Security GAP Assessment ayuda a comprobar que inventario, cambios, registros y respuesta funcionan de forma coherente y no solo durante esta emergencia.
Qué debe quedar resuelto en los siguientes 30 días
La remediación estructural comienza por eliminar la administración directa desde internet. El acceso debería pasar por VPN o un mecanismo equivalente con autenticación robusta, dispositivos administrados, registro centralizado y una lista mínima de operadores. La red de impresión no debe ofrecer rutas innecesarias hacia directorio, administración, nómina, investigación o sistemas críticos. Las cuentas de servicio requieren privilegios mínimos y secretos independientes.
También conviene establecer una línea base de integridad para configuraciones, controladores, binarios y servicios del servidor. Los registros de aplicación, sistema, EDR, DNS, proxy y autenticación deben conservarse el tiempo suficiente para investigar una intrusión descubierta con retraso. Las copias de seguridad necesitan una prueba de restauración que incluya configuración e integraciones, no solo archivos de programa.
La gestión de terceros merece una revisión específica. En muchas organizaciones el proveedor de impresión administra PaperCut, mientras infraestructura controla el sistema operativo y seguridad controla el perímetro. Esa separación puede dejar sin propietario la interfaz pública, la aplicación de parches o la revisión de alertas. Un único responsable debe coordinar versiones, ventanas, evidencia y aceptación del riesgo.
Lectura para empresas e instituciones de Colombia
Las fuentes no identifican víctimas en Colombia y no debe inferirse afectación por la sola presencia del producto. La relevancia deriva de su uso típico en educación, salud, gobierno, servicios profesionales y empresas con impresión centralizada. Esos entornos suelen integrar directorio, tarjetas, bases de datos y múltiples sedes, precisamente las dependencias que elevan el impacto de un Application Server comprometido.
Para dirección, la prioridad no se expresa como una cifra global de vulnerabilidades. Se expresa en cuatro respuestas verificables: cuántos servidores existen, cuáles estuvieron expuestos, qué versión ejecutan ahora y qué evidencia descarta o confirma actividad. El comité también debe conocer el efecto de restringir interfaces y las alternativas de continuidad mientras se prueba SAML o una integración de tarjetas.
Un servicio de CISO as a Service puede coordinar proveedor, tecnología, seguridad, continuidad y protección de datos, definir criterios de escalamiento y presentar a dirección evidencia de cierre. La meta no es declarar “parchado” un producto, sino demostrar que la ruta de ataque dejó de existir y que cualquier actividad previa fue examinada.
Qué todavía no está confirmado
Al cierre de este análisis, PaperCut seguía preparando una versión oficial y ampliando indicadores. No se había publicado un número total de clientes afectados, una atribución del actor ni una cronología universal de explotación. Los indicadores observados en un entorno universitario no representan necesariamente todas las técnicas utilizadas contra otros clientes.
La existencia de CVE-2026-81578 y CVE-2026-82078 no demuestra que cada instalación haya sido atacada. A la inversa, no encontrar AnyDesk, SimpleHelp o los errores conocidos no prueba ausencia de acceso. Cada conclusión debe basarse en la exposición y la telemetría propias.
Convierta la urgencia del parche en evidencia de cierre
Insylux puede ayudar a identificar servidores expuestos, revisar indicadores, preservar evidencia, validar la corrección y reducir las rutas que conectan la gestión de impresión con activos sensibles.
Solicite una revisión prioritaria de su entorno PaperCut con el Equipo Insylux.
Fuentes y alcance
- PaperCut, boletín urgente de seguridad de NG/MF, publicado el 27 y actualizado hasta el 30 de agosto de 2026.
- PaperCut, registro oficial de vulnerabilidades, actualizado el 28 de agosto de 2026.
- Huntress, análisis de la cadena previa a autenticación, actualizado el 28 de agosto de 2026.
Fuentes consultadas el 30 de agosto de 2026. Versiones, CVE, puntuaciones, estado de explotación e indicadores proceden del fabricante y de la investigación citada. Las prioridades empresariales y la lectura para Colombia son análisis defensivo del Equipo Insylux.










