PaperCut Software ha confirmado la explotación activa de una vulnerabilidad de día cero que afecta a sus plataformas PaperCut NG y PaperCut MF, utilizadas por organizaciones para gestionar y controlar sus sistemas de impresión.
La compañía publicó el pasado 27 de agosto un aviso de seguridad urgente en el que reconoce que ya se han producido incidentes confirmados en clientes y recomienda actuar inmediatamente a las organizaciones cuyos servidores estén expuestos directamente a Internet.
Por el momento, PaperCut mantiene en secreto los detalles técnicos de la vulnerabilidad mientras continúa investigando el incidente. Tampoco se le ha asignado todavía un identificador CVE.
Una vulnerabilidad que ya está siendo explotada
A diferencia de una vulnerabilidad descubierta pero todavía no utilizada, en este caso PaperCut ha confirmado que los atacantes ya están aprovechando el fallo.
El equipo de seguridad de la compañía consiguió reproducir el problema gracias a la información proporcionada por los equipos internos de seguridad y análisis forense de una universidad afectada. Esto permitió confirmar que la vulnerabilidad estaba siendo utilizada antes de que existiera un parche disponible.
PaperCut no ha identificado públicamente a ningún grupo concreto como responsable de los ataques y tampoco ha confirmado si los sistemas comprometidos han sido utilizados para robar información.
¿Qué son PaperCut NG y PaperCut MF?
PaperCut NG y PaperCut MF son soluciones destinadas a gestionar infraestructuras de impresión.
PaperCut NG permite controlar la impresión desde ordenadores y servidores, siendo utilizado habitualmente en oficinas, centros educativos y otras organizaciones.
PaperCut MF amplía estas funciones para integrarlas directamente con impresoras multifunción y fotocopiadoras de diferentes fabricantes, permitiendo controlar aspectos como el uso, los costes y el acceso a los dispositivos.
El problema afecta a todas las versiones publicadas de ambos productos.
Sin embargo, el principal factor de riesgo no es la versión instalada, sino si el Application Server de PaperCut está expuesto directamente a Internet.
PaperCut publica un parche de emergencia
Ante la explotación activa, la compañía ha lanzado actualizaciones extraordinarias para las ramas más recientes de sus productos.
El 27 de agosto de 2026 se publicaron nuevas versiones para PaperCut NG y PaperCut MF 25 y 26, con instaladores disponibles para Windows, Linux y macOS.
La solución para la rama 24 todavía se encuentra en desarrollo.
PaperCut recomienda actualizar a la versión más reciente disponible lo antes posible, especialmente en aquellos entornos donde el servidor sea accesible desde Internet.
Para las organizaciones que no puedan instalar inmediatamente la actualización, la compañía recomienda aplicar medidas de mitigación mediante firewalls o controles de acceso de red, evitando que la interfaz web del Application Server pueda ser alcanzada desde direcciones externas no confiables.
Cómo comprobar si un servidor puede estar comprometido
PaperCut también ha publicado varios indicadores de compromiso (IoC) que pueden ayudar a los administradores a buscar posibles signos de actividad maliciosa.
Entre ellos se encuentran:
- Actividad sospechosa relacionada con el proceso legítimo
pc-app.exe. - Archivos
server.logmodificados, eliminados o que hayan desaparecido. - El mensaje de error
ERROR No suitable driver found for jdbc\:no\:x. - El mensaje
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
No obstante, PaperCut advierte de que la ausencia de estos indicadores no garantiza que un sistema esté limpio.
Por ello, los administradores deberían combinar estas comprobaciones con otras técnicas de análisis y, cuando sea necesario, recurrir a herramientas de investigación forense.
Huntress también detecta actividad
La empresa de inteligencia de amenazas Huntress ha informado de una explotación limitada en dos entornos pertenecientes a sus clientes.
Según sus observaciones, después de conseguir acceso los atacantes ejecutaron comandos básicos destinados a recopilar información sobre el sistema comprometido, como el usuario activo y el sistema operativo.
Aunque se trata de una cantidad limitada de casos observados, confirma que la vulnerabilidad está siendo utilizada en ataques reales.
No es la primera crisis de seguridad de PaperCut
El fabricante ya sufrió una situación similar en 2023.
En abril de aquel año comenzaron a explotarse ataques contra CVE-2023-27350, una vulnerabilidad crítica que permitía ejecutar código de forma remota sin autenticación en servidores PaperCut que no hubieran sido actualizados.
Aquella campaña alcanzó una escala considerable. Microsoft vinculó parte de los ataques con la operación de ransomware Clop, que utilizó servidores vulnerables como punto inicial de entrada en redes de diferentes organizaciones.
También se observaron posteriormente intrusiones relacionadas con ataques de LockBit.
El sector educativo, uno de los principales objetivos
El incidente de 2023 también puso de manifiesto el riesgo que representan los servidores PaperCut expuestos en centros educativos.
En mayo de 2023, CISA y el FBI publicaron conjuntamente una alerta sobre la explotación de CVE-2023-27350. Las agencias señalaron que un grupo que se identificaba como Bl00dy Ransomware Gang estaba aprovechando la vulnerabilidad para atacar especialmente al sector educativo.
En aquel momento, aproximadamente el 68 % de los servidores PaperCut expuestos a Internet en Estados Unidos pertenecían al sector educativo, independientemente de si cada servidor era vulnerable o no.
Microsoft también identificó posteriormente a grupos de hacking respaldados por Irán explotando la misma vulnerabilidad.
La importancia de actuar antes de que sea demasiado tarde
El nuevo incidente demuestra una vez más el riesgo que supone mantener servicios empresariales accesibles directamente desde Internet, especialmente cuando se descubre una vulnerabilidad que ya está siendo explotada.
En este caso, PaperCut ha reaccionado con un parche de emergencia, pero las organizaciones deben actuar rápidamente: actualizar los servidores afectados, limitar su exposición a Internet y revisar los registros en busca de actividad sospechosa.
La compañía continuará actualizando su aviso de seguridad a medida que avance la investigación y publique nuevos indicadores de compromiso o recomendaciones de mitigación.
Por ahora, el mensaje para los administradores es claro: si un servidor PaperCut está expuesto a Internet, debe considerarse una prioridad de seguridad inmediata.

