Threats
Duas vulnerabilidades recentemente corrigidas no PaperCut NG e MF estão a ser exploradas em ataques para contornar a autenticação e extrair dados dos servidores
01/09/2026
|
Duas vulnerabilidades no PaperCut NG e MF, corrigidas depois de terem sido exploradas como falhas zero-day, estão agora a ser utilizadas em ataques destinados ao roubo de dados. O software de gestão de impressão é utilizado por 100 milhões de utilizadores em mais de 70 mil organizações, segundo a PaperCut Software. As vulnerabilidades, identificadas como CVE-2026-81578 e CVE-2026-82078, podem ser combinadas para contornar os mecanismos de autenticação e permitir execução remota de código nos servidores vulneráveis. A PaperCut disponibilizou duas atualizações de emergência na quinta e sexta-feira da semana passada, depois de confirmar que as vulnerabilidades estavam a ser exploradas ativamente, e publicou indicadores de compromisso para ajudar as organizações a identificar os ataques. A empresa ainda não atribuiu a atividade a qualquer grupo nem explicou o que os atacantes fazem após comprometerem os servidores. As observações entretanto divulgadas pela Defused mostram, contudo, que parte dos ataques está direcionada para o roubo de dados. Durante o fim de semana, a empresa de threat intelligence Defused confirmou atividade de exploração desde 29 de agosto nos seus honeypots. Neste caso, os atacantes não estariam a seguir o método de execução remota de código descrito publicamente, mas a utilizar o bypass de autenticação para aceder a informação. “Um atacante está a explorar o bypass de autenticação para sequestrar a pesquisa externa de utilizadores do PaperCut”, indicou a Defused. Segundo a empresa, o objetivo observado é extrair tabelas da base de dados através do Apache Derby. A Shadowserver monitoriza atualmente mais de 800 servidores PaperCut MF e NG expostos à Internet. Este número não significa, contudo, que todos estejam vulneráveis: não existem dados que permitam determinar quantos já receberam as atualizações de segurança ou correspondem a honeypots. As novas vulnerabilidades surgem depois de anteriores falhas no PaperCut terem sido utilizadas tanto por grupos associados a Estados como por operações de ransomware. Em abril de 2023, as vulnerabilidades CVE-2023-27350 e CVE-2023-27351 foram exploradas em ataques associados aos grupos de ransomware LockBit e Clop. A Microsoft identificou posteriormente atividade dos grupos iranianos MuddyWater e APT35. Em maio do mesmo ano, o FBI e a CISA alertaram também para a exploração da CVE-2023-27350 pelo grupo Bl00dy Ransomware como forma de obter acesso inicial às redes das vítimas. Outra vulnerabilidade de execução remota de código, a CVE-2023-2533, foi classificada pela CISA como ativamente explorada em julho de 2025. Face à exploração das duas vulnerabilidades mais recentes, as organizações que utilizam PaperCut NG ou MF devem aplicar as atualizações disponibilizadas pelo fabricante e verificar os indicadores de compromisso publicados pela PaperCut. |