PaperCut ha emitido una advertencia a sus clientes sobre una vulnerabilidad crítica que afecta a todas las versiones de su software de gestión de impresión, PaperCut NG y PaperCut MF. Esta vulnerabilidad se está utilizando en ataques de día cero, lo que significa que los atacantes están aprovechando el fallo antes de que exista una solución disponible.

La compañía ha lanzado un parche de emergencia para las versiones 25 y 26 con el fin de mitigar el problema. PaperCut ha declarado estar al tanto de incidentes confirmados relacionados con esta vulnerabilidad y está tratando el asunto con la máxima prioridad. Actualmente, se encuentra en curso una investigación para esclarecer la situación.

Hasta el momento, se han compartido algunos indicadores de compromiso que los usuarios deben tener en cuenta. Estos incluyen alertas de herramientas de detección de intrusiones, seguridad de endpoints o monitorización de redes que involucran el PaperCut Application Server. Las actividades sospechosas han sido detectadas, especialmente relacionadas con el proceso pc-app.exe. Además, se han reportado archivos de registro de servidor de PaperCut que faltan, están truncados inesperadamente o han sido eliminados.

Los registros también muestran errores significativos, como: - ERROR No suitable driver found for jdbc:no:x - ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

A pesar de la gravedad de la situación, aún no se han proporcionado detalles específicos sobre la naturaleza de la vulnerabilidad, cómo se está explotando ni quiénes son los responsables de estos ataques.

Dado el riesgo potencial, PaperCut aconseja a los usuarios que tengan el PaperCut NG/MF Application Server expuesto a Internet que restrinjan inmediatamente el acceso a direcciones IP de confianza. Se recomienda implementar reglas de firewall, controles de acceso a la red o medidas equivalentes para asegurarse de que las interfaces web del servidor de PaperCut no puedan ser alcanzadas desde direcciones no confiables.

"Tomen esta acción ahora, incluso si no han observado actividad sospechosa", instó PaperCut. Esta recomendación es especialmente relevante tras un ataque ocurrido en 2023, cuando una vulnerabilidad crítica en PaperCut MF y NG (CVE-2023-27350) fue explotada por grupos de amenazas, incluido uno de origen ruso y otro motivado financieramente, conocido como Lace Tempest, para difundir ransomware como Cl0p y LockBit.

A medida que la situación se desarrolla, se espera que se proporcionen más detalles. Los usuarios de PaperCut deben mantenerse alerta y aplicar las actualizaciones de seguridad de manera oportuna para proteger sus sistemas.

Fuente

Ver noticia original