Ícone do site BIT magazine

PaperCut libera segundo patch após correção inicial falhar; NG e MF precisam atualizar de novo

PaperCut MG e MF

Imagem: Reprodução/PaperCut

Administradores de servidores PaperCut NG e MF precisam atualizar novamente seus sistemas mesmo que já tenham instalado o primeiro patch emergencial liberado na semana passada.

A empresa publicou a Emergency Patch Release 2 depois que pesquisadores encontraram maneiras de contornar a correção inicial de duas vulnerabilidades que já estão sendo exploradas contra clientes.

O alerta vale especialmente para servidores acessíveis pela internet.

A PaperCut recomenda restringir imediatamente o acesso web a endereços IP confiáveis e instalar a segunda correção, que acrescenta endurecimento de segurança desenvolvido após novas análises com pesquisadores externos.

Por que o primeiro patch não foi suficiente

A primeira atualização emergencial saiu para as versões 25 e 26, mas pesquisadores conseguiram reproduzir a cadeia de ataque e identificar formas de burlar as proteções aplicadas inicialmente.

Por isso, a PaperCut publicou uma segunda versão do patch e passou a recomendar sua instalação inclusive para quem já havia corrigido o sistema.

A Release 2 está disponível para PaperCut NG e PaperCut MF nas versões 24, 25 e 26, com pacotes para Windows, Linux e macOS.

Quem usa a versão 23 ou anterior deve migrar para uma versão mais recente, em vez de esperar por uma correção específica para essas edições antigas.

Duas falhas podem ser combinadas para chegar ao servidor

A PaperCut tornou públicos dois identificadores de vulnerabilidade. A CVE-2026-81578, classificada como alta, permite que requisições remotas sem autenticação acionem determinadas funções administrativas antes da validação completa de acesso.

A segunda, CVE-2026-82078, recebeu classificação crítica. Ela envolve carregamento inseguro de classes Java em utilitários de conexão com banco de dados.

Em determinadas condições, a falha pode permitir a execução de código sob o contexto do processo do servidor PaperCut.

Pesquisadores relataram que as duas vulnerabilidades podem ser encadeadas para chegar a execução remota de código antes de uma autenticação normal.

Há casos confirmados em ambientes de clientes, o que diferencia o episódio de uma falha apenas teórica.

O que fazer agora em servidores PaperCut

A prioridade é verificar se o Application Server está exposto diretamente à internet.

Se estiver, a orientação da própria empresa é limitar o acesso a redes e IPs confiáveis, usando firewall ou controles equivalentes, mesmo depois da atualização.

A PaperCut ainda trabalha em uma versão oficial que passe pelo processo normal de lançamento.

Até lá, a Release 2 continua sendo uma correção emergencial.

A empresa também investiga relatos de problemas pós-patch envolvendo consulta externa de cartões/IDs e SAML, portanto administradores devem validar funções críticas após a atualização sem adiar a correção de segurança.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Sair da versão mobile