Seguridad y Riesgo6 minRedacción

CISA impone plazo del 14 de septiembre para PaperCut tras segundo parche de emergencia fallido en bypass de watchTowr

Mão fixa etiqueta vermelha de urgência sobre calendário de patches impresso em mesa de sala de operações de segurança.

La agencia estadounidense agregó CVE-2026-82078 (CVSS 9.4) y CVE-2026-81578 (CVSS 8.8) al KEV este lunes; las agencias federales tienen hasta el 14 de septiembre para aplicar el segundo parche de PaperCut bajo la BOD 26-04.

La CISA agregó este lunes, 31 de agosto, dos vulnerabilidades de PaperCut NG/MF al catálogo de Known Exploited Vulnerabilities y activó la Binding Operational Directive 26-04, que obliga a las agencias federales civiles estadounidenses a aplicar mitigaciones hasta el 14 de septiembre. Las vulnerabilidades son la CVE-2026-82078, de reflexión insegura con CVSS 9.4, y la CVE-2026-81578, de autenticación ausente para función crítica con CVSS 8.8. Encadenadas, permiten a un atacante remoto y no autenticado cambiar la configuración del servidor y ejecutar bytecode Java arbitrario en el contexto del proceso PaperCut.


La secuencia de eventos anterior a la decisión de la CISA es breve y desfavorable. Los ataques comenzaron el 26 de agosto. PaperCut publicó un boletín de seguridad el 27 de agosto y liberó el primer parche de emergencia al día siguiente para las versiones 25 y 26 de NG/MF. Aún el 28 de agosto, el proveedor necesitó publicar un segundo parche de emergencia, incluyendo ahora la versión 24, después de que investigadores de watchTowr reprodujeran la cadena de pre-autenticación y derribaran el parche inicial de varias maneras. Huntress reprodujo la cadena completa y observó explotación en dos entornos de clientes, con los atacantes en fase de reconocimiento.


Por qué el segundo parche de emergencia es significativo


Dos parches en 48 horas para la misma cadena de ejecución remota indican una ingeniería insuficiente en el primer arreglo, lo que desplaza la responsabilidad operativa a la base instalada. PaperCut es una compañía australiana de Melbourne, con más de 100 millones de usuarios en entornos educativos, de salud y gubernamentales en alrededor de 200 países. El servidor de gestión está expuesto a Internet en una parte significativa de estas implementaciones, lo que convierte al vector de pre-autenticación en particularmente peligroso.


El equipo de watchTowr afirmó que la ruta de bypass implicó manipulación de la lógica de validación de acceso antes de la verificación final de autorización, un patrón que ya ha aparecido en incidentes anteriores de PaperCut en 2023, cuando fallas del producto fueron utilizadas por afiliados de Cl0p en entornos con MOVEit. El historial repetido es lo que respalda la decisión de la CISA de imponer un parche obligatorio.


Cómo se propaga la orden federal


La BOD 26-04 se aplica al Executive Branch civil de EE. UU., pero el efecto práctico es más amplio. Los proveedores gestionados que atienden al gobierno federal también necesitan aplicar los parches en los entornos de clientes para mantener la conformidad contractual, lo que incluye integradores como Leidos, CGI Federal, Peraki y la operación estadounidense de Capgemini Government Solutions. Las grandes universidades estadounidenses, que representan una parte enorme del parque instalado de PaperCut, tienden a seguir el mismo plazo por políticas espejo.


En el Reino Unido, el National Cyber Security Centre históricamente publica alertas en espejo de las entradas del KEV con un desfase de horas, lo que debería llevar a universidades británicas, el NHS y varios councils a repetir el cronograma hasta mediados de septiembre. En Alemania, el BSI activa su propio Warn- und Informationsdienst con un procedimiento similar para los ministerios federales. Para las áreas de seguridad de empresas globales con filiales en EE. UU., la alineación es obligatoria en la práctica, ya que el auditor externo marcará la excepción en cualquier evaluación SOC 2 o ISO 27001 enviada en octubre.


Lo que el CISO debe exigir al proveedor


El punto operativo inmediato es ejecutar la verificación de indicadores publicada por Huntress y Rapid7, actualizar a las versiones corregidas de NG/MF y, si el servidor de gestión está expuesto, retirarlo de Internet hasta la validación. El punto contractual inmediato es diferente: exigir a PaperCut un post-mortem público sobre por qué falló el primer parche y cuál fue el cambio en el proceso de prueba que evitará una tercera. Si esta respuesta no llega antes del próximo ciclo de renovación, el CISO gana munición para poner la solución en revisión de riesgo de proveedor. Repetir la compra del producto sin esta exigencia formal es ignorar que la línea entre parche de emergencia y parche de emergencia del parche ya ha sido cruzada dos veces en la misma semana.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo