PaperCut libera 2ª patch para falha crítica sob ataque
A PaperCut lançou nesta sexta-feira (28/8) a segunda versão do patch emergencial para duas vulnerabilidades no PaperCut NG e PaperCut MF que já estão sendo exploradas em ataques reais. A falha mais grave, CVE-2026-82078, tem nota 9.4 no CVSS e permite execução remota de código; a segunda, CVE-2026-81578 (8.8), permite driblar a autenticação do painel administrativo. Encadeadas, as duas dão a um invasor não autenticado controle total sobre o servidor de impressão.
O que aconteceu
Em 27/8, a PaperCut publicou um alerta de segurança urgente confirmando exploração ativa em clientes reais, sem detalhar as CVEs — a empresa reproduziu a falha a partir de informações fornecidas por um cliente do setor educacional e liberou um primeiro patch emergencial para as versões 25 e 26.
No dia seguinte, a empresa de segurança watchTowr reproduziu a cadeia completa de exploração e encontrou múltiplas formas de driblar o primeiro patch, além de um bypass de autenticação adicional. A Huntress, que também apoiou a investigação, confirmou exploração em dois ambientes de clientes e reconstruiu a cadeia completa de RCE pré-autenticação. Diante disso, a PaperCut divulgou os identificadores CVE e lançou o Emergency Patch Release 2, com reforços adicionais, cobrindo agora as versões 24, 25 e 26 em Windows, Linux e macOS.
Como funciona o ataque
A CVE-2026-81578 é uma falha de controle de acesso na interface web de administração: sob certas condições, requisições remotas não autenticadas a funções administrativas disparam ações no backend antes da checagem de acesso ser concluída.
A CVE-2026-82078 fica nos utilitários de conexão com banco de dados do PaperCut, que carregam classes de driver JDBC a partir de um nome configurável sem validá-lo contra uma lista de permissões. Um atacante capaz de alterar parâmetros de configuração consegue apontar para uma classe maliciosa e executar bytecode Java arbitrário no contexto do processo do servidor PaperCut.
Encadeadas, o caminho é direto: a CVE-2026-81578 contorna o login, o invasor edita a configuração e aciona a CVE-2026-82078 para RCE — sem precisar de nenhuma credencial válida. Segundo a Huntress, os comandos capturados nos logs até agora indicam reconhecimento do ambiente, não instalação de malware ou persistência.
Quem é afetado
Todas as versões de PaperCut NG e PaperCut MF anteriores a 27/8/2026 estão vulneráveis. Servidores nas versões 24, 25 e 26 têm patch disponível; quem está na versão 23 ou anterior deve migrar para uma versão suportada em vez de esperar por uma correção dedicada. Site Servers e servidores de impressão secundários também precisam ser atualizados. Print Deploy e Mobility Print não são afetados.
Como se proteger
- Instale o Emergency Patch Release 2 imediatamente, mesmo em servidores que já receberam o primeiro patch — ele fecha bypasses que os pesquisadores encontraram na correção original.
- Restrinja o acesso ao Application Server do PaperCut a IPs confiáveis via firewall ou controle de acesso de rede, principalmente em servidores expostos à internet.
- Procure por indícios de comprometimento: atividade suspeita do processo
pc-app.exe, arquivosserver.logausentes, truncados ou modificados, e os errosNo suitable driver found for jdbc:no:xeDatabase error looking up cardID: VALUES CASTno log. - A ausência desses indícios não garante que o servidor não foi comprometido — a PaperCut reforça que a investigação segue em andamento.
Um alvo recorrente
O PaperCut já foi porta de entrada para ataques em larga escala antes: em 2023, a CVE-2023-27350 foi explorada por operações de ransomware como Clop e LockBit, além de grupos ligados ao Irã, para invadir redes corporativas e educacionais a partir de servidores de impressão expostos. O padrão de exploração rápida logo após a divulgação de uma falha se repete agora — a diferença é que desta vez a própria PaperCut já havia identificado ataques em andamento antes de publicar qualquer patch.
Perguntas frequentes
O que é o PaperCut NG/MF?
É um software de gerenciamento de impressão usado por empresas, universidades e órgãos públicos para controlar cotas, custos e políticas de impressão em rede.
Já apliquei o primeiro patch emergencial, preciso instalar o segundo?
Sim. Pesquisadores encontraram múltiplas formas de contornar a correção original, e a PaperCut recomenda o Release 2 mesmo para quem já se protegeu antes.
Quais versões têm patch disponível?
24, 25 e 26, para Windows, Linux e macOS. Versões 23 ou anteriores devem ser atualizadas para uma versão suportada.
Print Deploy e Mobility Print também precisam de correção?
Não. A PaperCut confirmou que esses componentes não são afetados pelas duas falhas.
Como saber se meu servidor já foi comprometido?
Verifique o processo pc-app.exe, a integridade do server.log e os erros específicos listados no alerta da PaperCut — mas a ausência deles não é garantia de que o servidor está limpo.
Conclusão
Duas falhas encadeadas, exploração confirmada antes da divulgação pública e um patch que já precisou ser corrigido uma vez: o caso PaperCut é do tipo que não admite fila de manutenção. Quem administra um Application Server PaperCut NG/MF deve aplicar o Emergency Patch Release 2 agora e, enquanto isso não acontece, tirar a interface de administração do alcance da internet aberta.