· atualizado

Falha zero-day crítica atinge PaperCut e exige correção urgente

Falha zero-day crítica atinge PaperCut e exige correção urgente

Uma grave falha de segurança do tipo zero-day está sendo explorada ativamente contra servidores dos sistemas de gerenciamento de impressão PaperCut NG e PaperCut MF. A vulnerabilidade permite que criminosos contornem etapas de autenticação e executem comandos maliciosos remotamente, colocando em risco redes de empresas e instituições de ensino no mundo todo. O problema foi classificado como emergência de segurança pelo desenvolvedor e adicionado pelo governo norte-americano ao catálogo de vulnerabilidades conhecidas e exploradas da CISA.

Como funciona o encadeamento de falhas críticas

O ataque é viabilizado pela combinação de duas brechas no sistema: a CVE-2026-81578 (pontuação CVSS 8.8), caracterizada pelo desvio de autenticação, e a CVE-2026-82078 (CVSS 9.4), que envolve carregamento inseguro de classes e reflexão dinâmica no conector do banco de dados.

O vetor inicial aproveita o funcionamento do framework Apache Tapestry que permite definir páginas públicas de erro ou exceção na exibição enquanto invoca componentes administrativos internos em segundo plano, como o ConfigEditor e o UserList. Como a validação de acesso ocorria somente sobre a página apresentada, invasores sem credenciais conseguiam alterar as configurações de consulta externa de usuários e cartões.

Uma vez dentro das configurações, o invasor manipula parâmetros de conexão JDBC. Ao acionar recursos do driver Apache Derby nativo para abrir conexões com um banco H2 malicioso, rotinas em JavaScript executadas pelo motor Nashorn criam gatilhos no sistema operacional, permitindo a execução completa de códigos arbitrários (RCE).

Histórico de ataques cibernéticos e impacto amplo

Servidores do PaperCut são alvos atrativos por ficarem frequentemente conectados a redes corporativas e conterem bases amplas de usuários e credenciais. Em 2023, a falha CVE-2023-27350 no mesmo software causou uma onda maciça de ataques que culminou em incidentes graves de ransomware.

A nova cadeia de exploração já conta inclusive com módulos de teste disponíveis publicamente em ferramentas como o Metasploit aumentando o risco de que novos grupos maliciosos passem a visar ambientes expostos na internet aberta.

Aplicação imediata do terceiro pacote de correção

Todas as versões dos sistemas PaperCut NG e MF são consideradas vulneráveis. A fabricante já disponibilizou correções emergenciais para as versões 24, 25 e 26. No entanto, é fundamental destacar que as primeiras tentativas de correção continham brechas que ainda permitiam desvios do bloqueio.

Organizações que tenham aplicado as duas primeiras versões do patch emergencial não estão completamente protegidas e precisam instalar a terceira versão da atualização sem demora.

Além da aplicação das correções, especialistas reforçam que interfaces administrativas de servidores de aplicação jamais devem ficar expostas à internet pública. O acesso web deve ser restrito exclusivamente a faixas internas confiáveis por meio de regras de firewall, proxies reversos e listas de controle de acesso (ACL).

Indicadores de comprometimento e análise forense

Equipes de resposta a incidentes devem verificar sinais suspeitos de atividade no ambiente, que incluem:

  • Alertas em sistemas de detecção e EDR envolvendo processos anômalos derivados do executável pc-app.exe;
  • Arquivos de registro server.log truncados, apagados ou ausentes;
  • Mensagens de erro no log como ERROR No suitable driver found for jdbc:no:x ou ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST.

A ausência desses registros específicos não garante que o servidor não tenha sido comprometido, tornando a atualização do software a medida prioritária para conter qualquer risco de invasão.