Hack Alerta

Exploração ativa de falhas críticas em servidores PaperCut exige resposta imediata

Falhas críticas no PaperCut estão sendo exploradas ativamente. CISA inclui vulnerabilidades na lista KEV. Ação imediata de patch e monitoramento é necessária.

Situação atual da ameaça

Duas vulnerabilidades críticas em servidores PaperCut, CVE-2026-81578 e CVE-2026-82078, estão sendo exploradas ativamente, permitindo que atacantes executem comandos, roubem credenciais e potencialmente criem contas privilegiadas dentro das redes das vítimas. Relatórios recentes da Arctic Wolf Threat Intelligence indicam que essas vulnerabilidades estão sendo usadas para comprometer redes via servidores de gerenciamento de impressão vulneráveis.

Linha do tempo do incidente

A PaperCut confirmou que a exploração ativa começou em 27 de agosto de 2026, e que os identificadores CVE foram atribuídos no dia seguinte. Até 31 de agosto, as vulnerabilidades foram incluídas no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA. Isso indica uma janela de oportunidade extremamente curta para mitigação.

Técnicas de exploração observadas

Após comprometer os servidores afetados, os atacantes executam comandos comuns de descoberta para reunir informações sobre o ambiente operacional. Comandos como whoami, ver, tasklist e uname -a são usados para identificar o host comprometido, usuários logados e processos em execução. O processo PaperCut pc-app.exe foi observado lançando cmd.exe e PowerShell, comportamento incomum para software de gerenciamento de impressão.

Indicadores de Comprometimento (IoCs)

Defensores devem monitorar a criação de contas privilegiadas nomeadas Administrator17 dentro de ambientes comprometidos. Ferramentas como lsa_collect.exe e save_hives.exe foram detectadas, entregues via certutil, permitindo extrair dados de registro essenciais para decifrar segredos protegidos.

Plano de ação para segurança

Organizações devem bloquear endereços IP maliciosos, isolar servidores comprometidos, girar credenciais expostas e investigar mudanças em contas administradoras. A aplicação dos patches recomendados pela PaperCut deve ser feita sem atraso. Monitorar logs do servidor PaperCut para entradas relacionadas à exploração é crucial para detecção precoce.

Conclusão e lições aprendidas

Este incidente reforça a necessidade de priorização agressiva de patches para softwares críticos de infraestrutura. A inclusão na lista da CISA serve como alerta máximo para que equipes de segurança tratem estas falhas como incidentes ativos, não apenas como vulnerabilidades teóricas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.