A PaperCut lançou uma segunda correção de emergência para duas falhas de segurança que estão a ser exploradas em ataques contra servidores PaperCut NG e PaperCut MF. O aviso aplica-se a todas as versões destes produtos de gestão de impressão, usados por empresas, escolas e outras organizações.
A empresa confirmou incidentes em clientes e recomenda ação imediata. A prioridade é impedir que o servidor de aplicações seja acessível a partir da internet e instalar a Emergency Patch Release 2. Esta versão substitui a primeira correção de emergência, mesmo nos sistemas onde essa atualização inicial já tinha sido aplicada.
Que falhas estão a ser exploradas
O incidente envolve duas vulnerabilidades ligadas. A CVE-2026-81578 permite que pedidos remotos sem autenticação acionem determinadas funções administrativas antes da conclusão das verificações de acesso. Isto pode permitir a alteração de configurações do sistema.
A segunda falha, CVE-2026-82078, permite o carregamento inseguro de classes Java através das ferramentas de ligação a bases de dados. Isoladamente, exige controlo sobre parâmetros de configuração. Em conjunto com a falha de autenticação, pode abrir caminho à execução de código no servidor.
A PaperCut atribuiu 8,8 pontos à primeira vulnerabilidade e 9,4 à segunda. A Huntress conseguiu reproduzir uma cadeia de ataque sem autenticação que começa na alteração remota da configuração e termina na execução de código. A empresa de segurança também observou exploração em dois ambientes de clientes, incluindo comandos destinados a identificar a conta e a versão do sistema operativo.
Não se trata apenas de uma prova de conceito. Existem ataques reais confirmados, embora ainda não seja conhecida a dimensão da campanha ou a identidade dos responsáveis.
O que os administradores devem fazer agora
O primeiro passo é retirar o servidor PaperCut da exposição pública. O acesso às interfaces web deve ficar limitado a endereços de confiança através da firewall, de controlos de rede ou de uma VPN. A própria PaperCut recomenda esta medida mesmo quando não existem sinais visíveis de ataque.
A Emergency Patch Release 2 está disponível para PaperCut NG e MF nas versões 24, 25 e 26, em Windows, Linux e macOS. Quem já instalou a primeira correção deve aplicar a segunda, que acrescenta proteção desenvolvida após análise conjunta com investigadores externos.
As instalações anteriores à versão 24 não recebem um pacote equivalente. Para esses sistemas, o fabricante recomenda a atualização para a versão mais recente. O processo deve incluir o Application Server, os Site Servers e os servidores secundários ou de impressão. Print Deploy e Mobility Print não são afetados por estas duas falhas.
Como procurar sinais de intrusão
A atualização impede novas explorações conhecidas, mas não elimina alterações realizadas antes da correção. É o mesmo princípio explicado no artigo sobre a falha crítica do Elementor Pro: corrigir a vulnerabilidade e investigar uma possível intrusão são tarefas diferentes.
A PaperCut recomenda procurar alertas de segurança associados ao processo pc-app.exe, ficheiros server.log apagados ou inesperadamente truncados e erros específicos de base de dados indicados no boletim. A Huntress encontrou ainda classes Java desconhecidas dentro da pasta de instalação e comandos codificados nos registos.
A ausência destes indicadores não prova que o sistema esteja limpo. Preserve os registos antes de fazer alterações, confirme contas administrativas, reveja mudanças recentes na configuração e procure atividade de rede anormal. Se existirem sinais suspeitos, isole o servidor e trate o caso como um incidente de segurança, com apoio especializado quando necessário.
Quem não é afetado
O alerta é específico para PaperCut NG e PaperCut MF. Os serviços PaperCut Hive e Pocket não fazem parte deste aviso, tal como Print Deploy e Mobility Print. Um utilizador que apenas envia trabalhos para uma impressora gerida não tem uma atualização para instalar no computador pessoal.
A ação cabe às equipas responsáveis pelo servidor. Como o boletim continua a ser atualizado, os administradores devem voltar à página oficial durante os próximos dias. Neste momento, a orientação é clara: limitar imediatamente o acesso público, instalar a Release 2 na infraestrutura suportada e investigar sinais de exploração anterior.
Fontes: PaperCut · Huntress · The Hacker News








Deixa a tua comentário