Site Local

Portal de notícias de tecnologia

Falhas encadeadas no PaperCut NG/MF permitem invadir servidores de impressão sem login

A PaperCut confirmou ataques com a CVE-2026-81578 e a CVE-2026-82078, exploradas desde 26/08. As versões 26.0.5, 25.0.13 e 24.1.10 corrigem.

Falhas encadeadas no PaperCut NG/MF permitem invadir servidores de impressão sem login

A PaperCut, fabricante de software de gestão de impressão usado por empresas, escolas e universidades, emitiu em 27 de agosto de 2026 um alerta urgente sobre a exploração ativa de falhas no PaperCut NG e no PaperCut MF. Combinadas, a CVE-2026-81578 e a CVE-2026-82078 permitem executar código no servidor sem autenticação. A empresa confirmou incidentes em clientes. Quem mantém um servidor de aplicação PaperCut precisa instalar as versões de manutenção corrigidas e tirar a interface web do alcance da internet.

Como funciona o ataque

Segundo o boletim da PaperCut, a CVE-2026-81578, de nota 8.8 no CVSS 4.0, é um desvio de autenticação na interface web de gerenciamento: requisições remotas sem login podem acionar funções administrativas antes de a checagem de acesso terminar e alterar configurações do sistema. A CVE-2026-82078, de nota 9.4 (crítica), está nos utilitários de conexão com banco de dados, que carregam classes de driver sem validar uma lista de permitidas. Com a configuração manipulada, o atacante executa código Java com os privilégios do servidor PaperCut. Todas as versões do NG e do MF são afetadas; o Mobility Print, de arquitetura separada, não.

De acordo com a Arctic Wolf, várias empresas de segurança detectaram a exploração inicial em 26 de agosto, com incidentes confirmados depois em ambientes corporativos e universitários, e já existe código de prova de conceito público. A CISA incluiu as duas falhas no seu catálogo de vulnerabilidades exploradas em 31 de agosto, com prazo até 14 de setembro para agências federais americanas.

Correções

A PaperCut publicou três patches emergenciais entre 27 de agosto e 1º de setembro, o segundo desenvolvido com apoio das empresas Huntress e watchTowr. Em 10 de setembro (horário da Austrália), lançou as versões de manutenção 26.0.5, 25.0.13 e 24.1.10, que reúnem todas as correções, passaram pelo ciclo completo de testes e substituem os patches. Não há correção para a versão 23 ou anteriores: é preciso migrar para uma das linhas 24, 25 ou 26.

Sinais de comprometimento

  • No server.log, entradas como “No suitable driver found for jdbc:no:x”, “DB URL: jdbc:derby:memory:pwn;create=true” e “Database error looking up cardID: VALUES CAST”, além de arquivos de log ausentes ou truncados.
  • O processo pc-app.exe abrindo shells (cmd.exe) e rodando comandos como whoami e ver.
  • Arquivos .class, .cmd ou .out com nomes de cinco caracteres em pastas do servidor, que podem ter sido apagados pelo atacante.
  • Um serviço do Windows chamado “Remote Access Service” rodando SimpleService.exe, do SimpleHelp, ou instalações inesperadas do AnyDesk.

O que fazer agora

Além de atualizar, a PaperCut pede que servidores acessíveis pela internet tenham o acesso web restrito imediatamente a IPs confiáveis, mesmo sem sinais de atividade suspeita. A Arctic Wolf recomenda fechar as portas TCP 9191 e 9192 ao tráfego externo e lembra que esse bloqueio só reduz o risco até a atualização. A empresa aponta educação e saúde como setores mais expostos, por usarem muito o produto.

O que ainda não se sabe

A PaperCut não divulgou quantos clientes foram atingidos nem quem está por trás dos ataques.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.