A PaperCut confirmou que hackers estão explorando ativamente uma vulnerabilidade não corrigida em seu software amplamente utilizado de gerenciamento de impressão, PaperCut NG e PaperCut MF, o que levou a empresa a lançar um patch de emergência poucas horas após emitir seu primeiro aviso. O fornecedor australiano informou que sua equipe de resposta a segurança está investigando "incidentes confirmados de clientes" e tratando o assunto com a máxima prioridade, embora um identificador CVE formal ainda não tenha sido atribuído.
Descoberta e escopo
De acordo com o boletim de segurança da PaperCut, a falha afeta todas as versões atualmente suportadas do PaperCut NG e PaperCut MF, tornando o número da versão irrelevante para a exposição. A empresa foi alertada sobre o problema por equipes de segurança interna e forense digital de um cliente universitário, cujas descobertas permitiram que os engenheiros da PaperCut reproduzissem o bug e confirmassem que ele estava sendo ativamente abusado na natureza.
Os detalhes da causa raiz técnica da vulnerabilidade permanecem não divulgados enquanto a investigação continua, mas a urgência da resposta, incluindo uma build de emergência no mesmo dia, sinaliza um caminho sério de exploração remota contra servidores voltados para a internet. A natureza da falha não foi especificada publicamente, mas a resposta rápida sugere um risco de execução remota de código (RCE) ou bypass de autenticação em servidores expostos.
Evidências e limites
Equipes de segurança estão sendo solicitadas a procurar possíveis sinais de comprometimento. Comportamentos suspeitos de pós-exploração originados do processo pc-app.exe, arquivos server.log ausentes ou inesperadamente truncados e entradas de log específicas lendo "ERROR No suitable driver found for jdbc:no:x" ou "ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST" podem indicar um sistema afetado.
A PaperCut alertou, no entanto, que não encontrar esses artefatos não descarta uma violação, e planeja publicar indicadores validados de comprometimento (IOCs) à medida que a investigação amadurece. A ausência de sinais visíveis não garante a segurança do sistema, exigindo varreduras proativas e monitoramento de logs.
Impacto e alcance
Esta não é a primeira vez que a plataforma de gerenciamento de impressão da PaperCut chama a atenção de atores de ameaças. Uma falha de bypass de autenticação de 2023, CVE-2023-27351, foi anteriormente explorada por afiliados de ransomware e reapareceu no catálogo de Vulnerabilidades Conhecidas Exploradas da CISA mais cedo este ano. Dada essa história, pesquisadores de segurança esperam que o novo bug atraia atenção rápida de atacantes oportunistas que escaneiam servidores expostos.
O impacto potencial é amplo, dado o uso generalizado do software em ambientes educacionais, corporativos e governamentais. A exposição de servidores de aplicação da PaperCut na internet pública cria um vetor de ataque direto para a rede interna da organização, potencialmente permitindo o acesso a dados sensíveis de impressão e credenciais de banco de dados.
Medidas de mitigação recomendadas
A PaperCut está dizendo a todos os clientes cujo servidor de aplicativo é acessível da internet pública para restringir imediatamente o acesso a intervalos de IP confiáveis, como redes internas, usando regras de firewall ou controles de acesso de rede equivalentes. A empresa enfatizou crucialmente que as organizações devem tomar essa medida agora, mesmo que não tenham observado nenhuma atividade suspeita, já que a ausência de sinais de alerta não confirma que um sistema está seguro.
Os administradores devem aplicar regras de firewall para bloquear o tráfego de entrada não autorizado nas portas padrão do PaperCut (geralmente 80, 443, 9100, entre outras, dependendo da configuração). A segmentação de rede é essencial para isolar os servidores de impressão do restante da infraestrutura corporativa.
Linha do tempo do incidente
Às 2:10 da manhã (AEST) em 28 de agosto de 2026, a PaperCut lançou builds de emergência, fora do ciclo, para as branches v25 e v26 do NG e MF, cobrindo instaladores para Windows, Linux e macOS. A empresa rotulou explicitamente essas como liberações de emergência, em vez de atualizações de software padrão, destinadas especificamente para administradores que executam servidores voltados para o público que não podem isolar seus sistemas da internet.
Uma build para a branch mais antiga v24 ainda está em andamento, e a PaperCut está instando todos os clientes a atualizarem para a versão mais recente disponível sempre que viável. A liberação de uma build de emergência indica que a exploração já estava ocorrendo em escala significativa antes do anúncio público.
Implicações regulatórias (LGPD)
Para organizações no Brasil, a exploração ativa desta vulnerabilidade pode ter implicações diretas sob a Lei Geral de Proteção de Dados (LGPD). Se dados pessoais forem acessados ou exfiltrados através do comprometimento do servidor PaperCut, a organização pode ser obrigada a notificar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados dentro dos prazos legais.
A falha em implementar controles de segurança adequados, como a restrição de acesso de rede recomendada, pode ser interpretada como negligência na proteção de dados, aumentando a responsabilidade civil e administrativa em caso de incidente. A documentação das medidas de mitigação aplicadas é crucial para demonstrar conformidade e diligência.
O que os CISOs devem fazer imediatamente
Os Chief Information Security Officers (CISOs) devem priorizar a verificação da exposição de seus servidores PaperCut. O primeiro passo é identificar todos os servidores de impressão na rede e determinar quais estão acessíveis da internet. Em seguida, aplique regras de firewall para restringir o acesso apenas a IPs de confiança.
Equipes de SOC devem configurar alertas para os indicadores de comprometimento mencionados, como erros de driver JDBC e logs truncados. A atualização para as versões v25 e v26 deve ser agendada imediatamente, com prioridade para servidores expostos. Para servidores na branch v24, a PaperCut deve ser contatada para obter estimativas de liberação de patches ou considerar a migração para uma versão suportada.
Perguntas frequentes
Qual é a severidade da vulnerabilidade? A severidade não foi divulgada publicamente, mas a resposta de emergência e a confirmação de exploração ativa sugerem uma classificação crítica.
Existe um CVE atribuído? Não, um identificador CVE formal ainda não foi atribuído, mas a PaperCut está trabalhando com o programa CVE para resolver isso.
Como saber se fui comprometido? Verifique os logs do servidor por entradas de erro específicas e comportamento anômalo do processo pc-app.exe. A ausência de evidências não garante segurança.
Devo desligar o servidor? Se não for possível aplicar regras de firewall imediatamente, considere isolar o servidor da internet até que o patch seja aplicado, mas avalie o impacto operacional nos serviços de impressão.
Comparação com ataques anteriores
A situação atual lembra o incidente de 2023, onde uma falha de autenticação foi explorada por grupos de ransomware. A recorrência de problemas de segurança na plataforma PaperCut destaca a importância de manter o software atualizado e de monitorar continuamente os canais de comunicação do fornecedor. A história de exploração ativa sugere que os atacantes estão automatizando a varredura de servidores PaperCut expostos.
Análise técnica detalhada
Embora os detalhes técnicos completos não tenham sido divulgados, a natureza da resposta de emergência e os indicadores de comprometimento sugerem uma vulnerabilidade de injeção ou manipulação de banco de dados. Os erros de JDBC indicam que o atacante pode estar tentando interagir diretamente com o banco de dados subjacente, possivelmente para exfiltrar dados ou modificar configurações. A truncagem de logs sugere tentativas de cobrir os rastros da exploração.
Conclusão e recomendações finais
A exploração ativa desta vulnerabilidade no PaperCut NG e MF representa uma ameaça imediata para organizações que utilizam esses produtos. A liberação de patches de emergência é um sinal claro de que a situação é crítica. Ações proativas de mitigação, como a restrição de acesso de rede e a atualização imediata, são essenciais para proteger a infraestrutura. A vigilância contínua e a preparação para incidentes devem ser reforçadas, considerando o histórico de segurança da plataforma e a probabilidade de ataques automatizados.