Falhas encadeadas no PaperCut NG/MF permitem invadir servidores de impressão sem login
A PaperCut confirmou ataques com a CVE-2026-81578 e a CVE-2026-82078, exploradas desde 26/08. As versões 26.0.5, 25.0.13 e 24.1.10 corrigem.
A PaperCut, fabricante de software de gestão de impressão usado por empresas, escolas e universidades, emitiu em 27 de agosto de 2026 um alerta urgente sobre a exploração ativa de falhas no PaperCut NG e no PaperCut MF. Combinadas, a CVE-2026-81578 e a CVE-2026-82078 permitem executar código no servidor sem autenticação. A empresa confirmou incidentes em clientes. Quem mantém um servidor de aplicação PaperCut precisa instalar as versões de manutenção corrigidas e tirar a interface web do alcance da internet.
Como funciona o ataque
Segundo o boletim da PaperCut, a CVE-2026-81578, de nota 8.8 no CVSS 4.0, é um desvio de autenticação na interface web de gerenciamento: requisições remotas sem login podem acionar funções administrativas antes de a checagem de acesso terminar e alterar configurações do sistema. A CVE-2026-82078, de nota 9.4 (crítica), está nos utilitários de conexão com banco de dados, que carregam classes de driver sem validar uma lista de permitidas. Com a configuração manipulada, o atacante executa código Java com os privilégios do servidor PaperCut. Todas as versões do NG e do MF são afetadas; o Mobility Print, de arquitetura separada, não.
De acordo com a Arctic Wolf, várias empresas de segurança detectaram a exploração inicial em 26 de agosto, com incidentes confirmados depois em ambientes corporativos e universitários, e já existe código de prova de conceito público. A CISA incluiu as duas falhas no seu catálogo de vulnerabilidades exploradas em 31 de agosto, com prazo até 14 de setembro para agências federais americanas.
Correções
A PaperCut publicou três patches emergenciais entre 27 de agosto e 1º de setembro, o segundo desenvolvido com apoio das empresas Huntress e watchTowr. Em 10 de setembro (horário da Austrália), lançou as versões de manutenção 26.0.5, 25.0.13 e 24.1.10, que reúnem todas as correções, passaram pelo ciclo completo de testes e substituem os patches. Não há correção para a versão 23 ou anteriores: é preciso migrar para uma das linhas 24, 25 ou 26.
Sinais de comprometimento
- No server.log, entradas como “No suitable driver found for jdbc:no:x”, “DB URL: jdbc:derby:memory:pwn;create=true” e “Database error looking up cardID: VALUES CAST”, além de arquivos de log ausentes ou truncados.
- O processo pc-app.exe abrindo shells (cmd.exe) e rodando comandos como whoami e ver.
- Arquivos .class, .cmd ou .out com nomes de cinco caracteres em pastas do servidor, que podem ter sido apagados pelo atacante.
- Um serviço do Windows chamado “Remote Access Service” rodando SimpleService.exe, do SimpleHelp, ou instalações inesperadas do AnyDesk.
O que fazer agora
Além de atualizar, a PaperCut pede que servidores acessíveis pela internet tenham o acesso web restrito imediatamente a IPs confiáveis, mesmo sem sinais de atividade suspeita. A Arctic Wolf recomenda fechar as portas TCP 9191 e 9192 ao tráfego externo e lembra que esse bloqueio só reduz o risco até a atualização. A empresa aponta educação e saúde como setores mais expostos, por usarem muito o produto.
O que ainda não se sabe
A PaperCut não divulgou quantos clientes foram atingidos nem quem está por trás dos ataques.
Fontes
- PaperCut — URGENT Security Advisory: PaperCut NG/MF Security Bulletin (27 Aug 2026) (27/08/2026 (atualizado em 10/09/2026))
- Arctic Wolf — URGENT UPDATE: Active Exploitation of Two Chained PaperCut NG/MF Vulnerabilities CVE-2026-81578 and CVE-2026-82078 (01/09/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entradas CVE-2026-81578 e CVE-2026-82078) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


