🔥 Fique por dentro das novidades mais quentes do momento! 🔥
Não deixe essa passar: clique e saiba tudo!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Duas vulnerabilidades de segurança nos softwares de gerenciamento de impressão PaperCut NG e MF, corrigidas na semana passada depois de serem exploradas como zero-day, estão agora sendo abusadas em ataques de roubo de dados.
De acordo com a PaperCut Software, o software é usado por 100 milhões de usuários em mais de 70.000 organizações, incluindo grandes empresas, agências estatais e instituições educacionais.
Rastreadas como CVE-2026-81578 e CVE-2026-82078, as duas falhas de segurança podem ser encadeadas para ignorar a autenticação e obter execução remota de código em servidores de gerenciamento de impressão PaperCut NG e MF vulneráveis.
A PaperCut Software lançou dois conjuntos de patches de emergência para resolver as vulnerabilidades na quinta e sexta-feira, e publicou indicadores de comprometimento para ajudar os defensores a bloquear ataques em andamento. No entanto, a empresa ainda não atribuiu os ataques ou explicou o que os agentes da ameaça estão fazendo após comprometer servidores vulneráveis.
No fim de semana, a empresa de inteligência de ameaças Defused também confirmou que os invasores começaram a abusar das duas falhas para roubar dados dos servidores das vítimas.
“Estamos observando a atividade de exploração CVE-2026-81578 / CVE-2026-82078 (PaperCut NG/MF) em nossos honeypots desde ontem (29 de agosto)”, disse Defused. "Um ator está abusando do desvio de autenticação para sequestrar a pesquisa externa do usuário do PaperCut. Ao contrário do caminho RCE em redações públicas, o ator vai para o roubo de dados - despejando tabelas de banco de dados via Derby."
O cão de guarda de segurança da Internet Shadowserver rastreia atualmente mais de 800 servidores PaperCut MF e NG expostos online, embora não haja informações sobre quantos são honeypots ou já foram protegidos contra esses ataques.
Servidores PaperCut expostos online (Shadowserver)
Tanto grupos de hackers apoiados pelo Estado quanto gangues de ransomware já atacaram falhas de segurança do PaperCut nos últimos anos.
Uma vulnerabilidade crítica de execução remota de código (CVE–2023–27350) e uma falha de divulgação de informações de alta gravidade (CVE–2023–27351) foram encadeadas em ataques de abril de 2023 ligados às gangues de ransomware LockBit e Clop.
A Microsoft revelou duas semanas depois que os grupos de hackers apoiados pelo estado iraniano Muddywater e APT35 também haviam se juntado aos ataques.
Como a empresa explicou na época, os grupos de ameaças abusaram do recurso ‘Print Archiving’ projetado para salvar todos os documentos enviados através dos servidores de impressão PaperCut.
Um mês depois, em maio de 2023, o FBI e a CISA alertaram que a gangue Bl00dy Ransomware também havia começado a explorar a falha CVE–2023–27350 para acesso inicial às redes dos alvos.
A Agência de Segurança Cibernética e de Infraestrutura (CISA) sinalizou outra vulnerabilidade de execução remota de código (CVE-2023-2533) como explorada ativamente em julho de 2025.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
De acordo com a PaperCut Software, o software é usado por 100 milhões de usuários em mais de 70.000 organizações, incluindo grandes empresas, agências estatais e instituições educacionais.
Rastreadas como CVE-2026-81578 e CVE-2026-82078, as duas falhas de segurança podem ser encadeadas para ignorar a autenticação e obter execução remota de código em servidores de gerenciamento de impressão PaperCut NG e MF vulneráveis.
A PaperCut Software lançou dois conjuntos de patches de emergência para resolver as vulnerabilidades na quinta e sexta-feira, e publicou indicadores de comprometimento para ajudar os defensores a bloquear ataques em andamento. No entanto, a empresa ainda não atribuiu os ataques ou explicou o que os agentes da ameaça estão fazendo após comprometer servidores vulneráveis.
No fim de semana, a empresa de inteligência de ameaças Defused também confirmou que os invasores começaram a abusar das duas falhas para roubar dados dos servidores das vítimas.
“Estamos observando a atividade de exploração CVE-2026-81578 / CVE-2026-82078 (PaperCut NG/MF) em nossos honeypots desde ontem (29 de agosto)”, disse Defused. "Um ator está abusando do desvio de autenticação para sequestrar a pesquisa externa do usuário do PaperCut. Ao contrário do caminho RCE em redações públicas, o ator vai para o roubo de dados - despejando tabelas de banco de dados via Derby."
O cão de guarda de segurança da Internet Shadowserver rastreia atualmente mais de 800 servidores PaperCut MF e NG expostos online, embora não haja informações sobre quantos são honeypots ou já foram protegidos contra esses ataques.
Servidores PaperCut expostos online (Shadowserver)
Tanto grupos de hackers apoiados pelo Estado quanto gangues de ransomware já atacaram falhas de segurança do PaperCut nos últimos anos.
Uma vulnerabilidade crítica de execução remota de código (CVE–2023–27350) e uma falha de divulgação de informações de alta gravidade (CVE–2023–27351) foram encadeadas em ataques de abril de 2023 ligados às gangues de ransomware LockBit e Clop.
A Microsoft revelou duas semanas depois que os grupos de hackers apoiados pelo estado iraniano Muddywater e APT35 também haviam se juntado aos ataques.
Como a empresa explicou na época, os grupos de ameaças abusaram do recurso ‘Print Archiving’ projetado para salvar todos os documentos enviados através dos servidores de impressão PaperCut.
Um mês depois, em maio de 2023, o FBI e a CISA alertaram que a gangue Bl00dy Ransomware também havia começado a explorar a falha CVE–2023–27350 para acesso inicial às redes dos alvos.
A Agência de Segurança Cibernética e de Infraestrutura (CISA) sinalizou outra vulnerabilidade de execução remota de código (CVE-2023-2533) como explorada ativamente em julho de 2025.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
#samirnews #samir #news #boletimtec #papercut #zerodays #recentemente #corrigido #usado #em #ataques #de #roubo #de #dados
🎉 Obrigado por acompanhar, até a próxima notícia!
Postar um comentário