Hack Alerta

Falhas críticas no PaperCut são exploradas em ataques ativos de roubo de dados

Falhas críticas no PaperCut NG e MF são exploradas ativamente para roubo de dados. CISA adiciona CVEs ao catálogo KEV. Organizações devem aplicar patches imediatamente e monitorar tráfego de rede.

Introdução

Dois vulnerabilidades de dia zero no software de gerenciamento de impressão PaperCut NG e MF, corrigidas na semana passada, estão sendo ativamente exploradas por grupos de ameaças para roubo de dados e intrusão em redes corporativas. A CISA adicionou as falhas CVE-2026-82078 e CVE-2026-81578 ao seu catálogo KEV (Known Exploited Vulnerabilities), sinalizando um risco imediato para organizações que ainda não aplicaram os patches de segurança.

Contexto da exploração ativa

A escalada para intrusões ativas marca uma mudança significativa na tática dos atacantes. Inicialmente, as vulnerabilidades eram exploradas para acesso não autorizado, mas agora os grupos estão utilizando o acesso para exfiltrar dados sensíveis e estabelecer persistência nos ambientes de impressão. A natureza crítica das falhas permite execução remota de código (RCE) sem autenticação, facilitando a propagação lateral dentro da rede.

Impacto operacional e alcance

O software PaperCut é amplamente implantado em ambientes educacionais, governamentais e corporativos. A exploração bem-sucedida pode comprometer não apenas os servidores de impressão, mas também os sistemas conectados, incluindo estações de trabalho e servidores de arquivos. A falta de autenticação obrigatória para certas operações aumenta a superfície de ataque, permitindo que atacantes explorem a falha diretamente pela internet se o servidor estiver exposto.

Análise técnica detalhada

A vulnerabilidade CVE-2026-82078 envolve uma falha de validação de entrada que permite a execução de comandos arbitrários. A CVE-2026-81578 complementa a primeira, permitindo a elevação de privilégios e o acesso a arquivos sensíveis. Os atacantes estão utilizando scripts automatizados para varrer a internet em busca de instâncias vulneráveis, priorizando aquelas que não possuem proteções de rede adequadas.

Medidas de mitigação recomendadas

As organizações devem aplicar os patches de segurança imediatamente. Enquanto isso, recomenda-se a segmentação de rede para isolar os servidores de impressão, a desativação de serviços não essenciais e a revisão de logs de auditoria para detectar tentativas de acesso não autorizado. A implementação de WAF (Web Application Firewall) pode fornecer uma camada adicional de proteção contra exploração remota.

Indicadores de comprometimento (IoCs)

Equipes de SOC devem monitorar tráfego de rede incomum para portas de impressão, tentativas de acesso a arquivos do sistema e execução de processos suspeitos. A presença de arquivos temporários não autorizados e alterações não documentadas nas configurações do PaperCut são sinais claros de comprometimento.

Perguntas frequentes

Qual a prioridade de correção? Crítica, devido à exploração ativa confirmada.

É necessário reiniciar o servidor? Sim, após a aplicação do patch, para garantir que as vulnerabilidades sejam totalmente mitigadas.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.