Threats

Falhas no PaperCut exploradas para roubar dados

Duas vulnerabilidades recentemente corrigidas no PaperCut NG e MF estão a ser exploradas em ataques para contornar a autenticação e extrair dados dos servidores

01/09/2026

Falhas no PaperCut exploradas para roubar dados
tadamichi / AdobeStock

Duas vulnerabilidades no PaperCut NG e MF, corrigidas depois de terem sido exploradas como falhas zero-day, estão agora a ser utilizadas em ataques destinados ao roubo de dados. O software de gestão de impressão é utilizado por 100 milhões de utilizadores em mais de 70 mil organizações, segundo a PaperCut Software.

As vulnerabilidades, identificadas como CVE-2026-81578 e CVE-2026-82078, podem ser combinadas para contornar os mecanismos de autenticação e permitir execução remota de código nos servidores vulneráveis.

A PaperCut disponibilizou duas atualizações de emergência na quinta e sexta-feira da semana passada, depois de confirmar que as vulnerabilidades estavam a ser exploradas ativamente, e publicou indicadores de compromisso para ajudar as organizações a identificar os ataques.

A empresa ainda não atribuiu a atividade a qualquer grupo nem explicou o que os atacantes fazem após comprometerem os servidores. As observações entretanto divulgadas pela Defused mostram, contudo, que parte dos ataques está direcionada para o roubo de dados.

Durante o fim de semana, a empresa de threat intelligence Defused confirmou atividade de exploração desde 29 de agosto nos seus honeypots. Neste caso, os atacantes não estariam a seguir o método de execução remota de código descrito publicamente, mas a utilizar o bypass de autenticação para aceder a informação.

“Um atacante está a explorar o bypass de autenticação para sequestrar a pesquisa externa de utilizadores do PaperCut”, indicou a Defused. Segundo a empresa, o objetivo observado é extrair tabelas da base de dados através do Apache Derby.

A Shadowserver monitoriza atualmente mais de 800 servidores PaperCut MF e NG expostos à Internet. Este número não significa, contudo, que todos estejam vulneráveis: não existem dados que permitam determinar quantos já receberam as atualizações de segurança ou correspondem a honeypots.

As novas vulnerabilidades surgem depois de anteriores falhas no PaperCut terem sido utilizadas tanto por grupos associados a Estados como por operações de ransomware.

Em abril de 2023, as vulnerabilidades CVE-2023-27350 e CVE-2023-27351 foram exploradas em ataques associados aos grupos de ransomware LockBit e Clop. A Microsoft identificou posteriormente atividade dos grupos iranianos MuddyWater e APT35.

Em maio do mesmo ano, o FBI e a CISA alertaram também para a exploração da CVE-2023-27350 pelo grupo Bl00dy Ransomware como forma de obter acesso inicial às redes das vítimas. Outra vulnerabilidade de execução remota de código, a CVE-2023-2533, foi classificada pela CISA como ativamente explorada em julho de 2025.

Face à exploração das duas vulnerabilidades mais recentes, as organizações que utilizam PaperCut NG ou MF devem aplicar as atualizações disponibilizadas pelo fabricante e verificar os indicadores de compromisso publicados pela PaperCut.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.