Introdução
Dois vulnerabilidades de dia zero no software de gerenciamento de impressão PaperCut NG e MF, corrigidas na semana passada, estão sendo ativamente exploradas por grupos de ameaças para roubo de dados e intrusão em redes corporativas. A CISA adicionou as falhas CVE-2026-82078 e CVE-2026-81578 ao seu catálogo KEV (Known Exploited Vulnerabilities), sinalizando um risco imediato para organizações que ainda não aplicaram os patches de segurança.
Contexto da exploração ativa
A escalada para intrusões ativas marca uma mudança significativa na tática dos atacantes. Inicialmente, as vulnerabilidades eram exploradas para acesso não autorizado, mas agora os grupos estão utilizando o acesso para exfiltrar dados sensíveis e estabelecer persistência nos ambientes de impressão. A natureza crítica das falhas permite execução remota de código (RCE) sem autenticação, facilitando a propagação lateral dentro da rede.
Impacto operacional e alcance
O software PaperCut é amplamente implantado em ambientes educacionais, governamentais e corporativos. A exploração bem-sucedida pode comprometer não apenas os servidores de impressão, mas também os sistemas conectados, incluindo estações de trabalho e servidores de arquivos. A falta de autenticação obrigatória para certas operações aumenta a superfície de ataque, permitindo que atacantes explorem a falha diretamente pela internet se o servidor estiver exposto.
Análise técnica detalhada
A vulnerabilidade CVE-2026-82078 envolve uma falha de validação de entrada que permite a execução de comandos arbitrários. A CVE-2026-81578 complementa a primeira, permitindo a elevação de privilégios e o acesso a arquivos sensíveis. Os atacantes estão utilizando scripts automatizados para varrer a internet em busca de instâncias vulneráveis, priorizando aquelas que não possuem proteções de rede adequadas.
Medidas de mitigação recomendadas
As organizações devem aplicar os patches de segurança imediatamente. Enquanto isso, recomenda-se a segmentação de rede para isolar os servidores de impressão, a desativação de serviços não essenciais e a revisão de logs de auditoria para detectar tentativas de acesso não autorizado. A implementação de WAF (Web Application Firewall) pode fornecer uma camada adicional de proteção contra exploração remota.
Indicadores de comprometimento (IoCs)
Equipes de SOC devem monitorar tráfego de rede incomum para portas de impressão, tentativas de acesso a arquivos do sistema e execução de processos suspeitos. A presença de arquivos temporários não autorizados e alterações não documentadas nas configurações do PaperCut são sinais claros de comprometimento.
Perguntas frequentes
Qual a prioridade de correção? Crítica, devido à exploração ativa confirmada.
É necessário reiniciar o servidor? Sim, após a aplicação do patch, para garantir que as vulnerabilidades sejam totalmente mitigadas.