PaperCut, un software ampliamente utilizado para la gestión de impresión, ha emitido una alerta crítica sobre una vulnerabilidad zero-day (día cero) que está siendo explotada activamente en sus productos PaperCut NG y PaperCut MF. Esta falla afecta a todas las versiones y es considerada de la más alta prioridad, con incidentes confirmados en clientes alrededor del mundo.
Aunque los detalles específicos sobre la vulnerabilidad, su mecanismo de explotación y la identidad de los atacantes aún son limitados, la compañía ha lanzado un parche de emergencia para las versiones 25 y 26. Se han compartido indicadores de compromiso (IoCs) para ayudar a las organizaciones a detectar posibles intrusiones. Estos incluyen alertas de seguridad relacionadas con actividad sospechosa del proceso “pc-app.exe”, la manipulación o eliminación de archivos de registro server.log de PaperCut, y la presencia de entradas de error específicas como “ERROR No suitable driver found for jdbc:no:x” o “ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST” en dicho log.
La exposición de servidores PaperCut NG/MF a internet sin las debidas protecciones representa un riesgo crítico. Es fundamental recordar que en 2023, una vulnerabilidad similar (CVE-2023-27350, CVSS 9.8) en estos mismos productos fue explotada por grupos de hackers vinculados a ransomware como Cl0p y LockBit, demostrando el atractivo de estos sistemas para ataques de alto impacto.
Como medida inmediata, se aconseja a los usuarios con Application Servers de PaperCut NG/MF expuestos a internet restringir el acceso únicamente a direcciones IP de confianza. Esto se puede lograr implementando reglas estrictas en el firewall perimetral o controles de acceso a la red. Es imperativo aplicar el parche de emergencia en las versiones 25 y 26 tan pronto como sea posible, incluso si no se ha observado actividad sospechosa, para mitigar el riesgo.
Qué significa para tu empresa: Una vulnerabilidad zero-day como esta subraya la importancia de una postura de seguridad proactiva y un monitoreo constante. Contar con un SOC con monitoreo 24/7 permite la detección temprana de indicadores de compromiso y la respuesta rápida ante incidentes, minimizando el impacto de ataques que explotan fallas aún sin parche.
Fuente original: The Hacker News — ver artículo →