La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incorporado dos vulnerabilidades críticas de PaperCut NG y MF a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Estos fallos están siendo explotados activamente en la naturaleza y, al combinarse, permiten a un atacante no autenticado alterar configuraciones y ejecutar código malicioso, convirtiendo el servidor de gestión de impresión en un punto de acceso directo hacia la red interna corporativa.
Mecánica de la Amenaza y Explotación en Cadena
- CVE-2026-81578 (Falta de Autenticación – CWE-306): Un atacante remoto puede modificar ajustes críticos de configuración del sistema en el servidor PaperCut sin necesidad de proporcionar credenciales válidas.
- CVE-2026-82078 (Reflexión Insegura – CWE-470): Permite manipular parámetros de configuración para ejecutar código de bytes Java arbitrario (preexistente en el classpath de la aplicación) directamente bajo el contexto de seguridad del proceso del servidor PaperCut.
- Vector de Ataque Compuesto: El riesgo operativo más grave radica en el encadenamiento de ambas fallas. Un adversario primero evade la autenticación (CVE-2026-81578) para luego invocar comportamientos maliciosos (CVE-2026-82078), logrando ejecución remota de código (RCE) y control total sobre la instancia vulnerable.
Tabla Resumen de Vulnerabilidades y Mandatos
| CVE | Tipo de Vulnerabilidad | Impacto y Mecanismo Técnico | Límite de Remediación (CISA) |
| CVE-2026-81578 | Falta de Autenticación | Modificación de configuraciones críticas sin credenciales. | 14 de septiembre de 2026 |
| CVE-2026-82078 | Reflexión Insegura | Ejecución de código de bytes Java en el contexto del servidor. | 14 de septiembre de 2026 |
| Ataque Encadenado | RCE sin Autenticación | Evasión de acceso sumada a ejecución arbitraria. | Mitigación inmediata |
Plan de Mitigación Operativa y Respuesta a Incidentes
- Despliegue de Actualizaciones: Revisar las guías oficiales del proveedor y aplicar los parches correspondientes de manera inmediata, otorgando máxima prioridad a los sistemas con exposición a Internet.
- Aislamiento y Restricción Perimetral: Verificar de forma exhaustiva que las interfaces administrativas de PaperCut no sean accesibles desde redes públicas o segmentos de red no confiables. Si no es posible parchear, se debe aislar o retirar el producto afectado.
- Auditoría de Privilegios (Least Privilege): Evaluar los permisos otorgados al servicio de PaperCut en el sistema operativo anfitrión y asegurarse de que no se esté ejecutando con privilegios administrativos excesivos.
- Cacería de Amenazas Proactiva: Revisar los registros del servidor PaperCut, analizar cambios recientes e inesperados en la configuración, auditar eventos de autenticación y buscar comportamientos anómalos en los procesos secundarios de Java que puedan evidenciar una intrusión.




