A PaperCut Software, fabricante australiano de software de gestão de impressão utilizado em empresas, universidades e organismos públicos em todo o mundo, confirmou que atacantes estão a explorar ativamente falhas nos seus produtos PaperCut NG e PaperCut MF. A empresa publicou a 27 de agosto de 2026 um aviso de segurança urgente sobre exploração ativa de uma vulnerabilidade que afeta o PaperCut NG e o PaperCut MF, confirmou incidentes em clientes e está a tratar o caso como uma emergência de segurança. Nas horas seguintes foram atribuídos dois identificadores CVE, lançados patches de emergência para três ramos de versões e, já depois disso, uma segunda versão do patch — depois de investigadores externos terem encontrado formas de contornar a primeira correção.
Resposta rápida: Duas vulnerabilidades no PaperCut NG/MF — CVE-2026-81578 (CVSS 8.8) e CVE-2026-82078 (CVSS 9.4) — estão a ser encadeadas por atacantes para obter execução remota de código sem autenticação. Todas as versões são consideradas potencialmente afetadas. Instale o Emergency Patch Release 2 (disponível para as versões 24, 25 e 26) mesmo que já tenha aplicado o primeiro patch, e retire imediatamente da Internet qualquer Application Server exposto, restringindo o acesso web a endereços IP de confiança.
Como o caso chegou ao fabricante
O ponto de partida não foi uma auditoria interna nem um programa de bug bounty. Segundo o aviso da PaperCut, foi a informação fornecida pela equipa de segurança de um cliente universitário e pela respetiva equipa de resposta a incidentes e forense digital que permitiu à empresa reproduzir a vulnerabilidade no código do PaperCut NG e MF. Ou seja: a falha foi descoberta a partir de um incidente real, o que a coloca desde o primeiro minuto na categoria de zero-day explorado no terreno.
Às 02h10 (hora de Melbourne) de 28 de agosto de 2026, a PaperCut lançou patches de emergência para as versões 25 e 26 do NG e do MF, seguidos ainda no mesmo dia por correções para a versão 24. O fabricante considera, neste momento, que todas as versões do PaperCut NG e do PaperCut MF podem estar afetadas. O Emergency Patch Release 2 está disponível para as versões 24, 25 e 26 em Windows, Linux e macOS; quem estiver na versão 23 ou anterior é aconselhado a atualizar para a versão mais recente em vez de esperar por um patch para esses ramos.
Duas falhas, uma cadeia de exploração
No momento da divulgação inicial não havia CVE atribuído, nem pontuação CVSS, nem detalhes técnicos públicos; só a 28 de agosto o fabricante atribuiu os identificadores CVE-2026-81578 e CVE-2026-82078 às duas vulnerabilidades que compõem a cadeia de exploração. A lógica do ataque é simples de descrever e devastadora na prática: uma falha abre a porta, a outra executa código.
| Identificador | Tipo | CVSS | Impacto |
|---|---|---|---|
CVE-2026-81578 | Controlo de acesso indevido na interface web de gestão | 8.8 | Permite a um atacante remoto não autenticado alterar determinadas configurações do sistema |
CVE-2026-82078 | Carregamento dinâmico inseguro de classes nas utilidades de ligação à base de dados | 9.4 | Permite a execução de bytecode Java arbitrário no processo da aplicação |
A PaperCut descreve a CVE-2026-81578 como uma falha em que, em determinadas condições, pedidos remotos não autenticados dirigidos a funções administrativas conseguem despoletar ações no backend antes de concluída a validação de acessos, permitindo alterar certas configurações do sistema. Já a CVE-2026-82078 resulta de a aplicação instanciar classes de driver de base de dados a partir de nomes configuráveis, sem validação contra uma lista de drivers aprovados. Encadeadas, permitem a um atacante não autenticado executar bytecode Java arbitrário, resultando em execução remota de código pré-autenticação no Application Server do PaperCut.
O que os investigadores viram nas vítimas
Investigadores da Huntress reproduziram o problema contra o PaperCut NG 25.0.11.75758 e demonstraram uma cadeia completa de RCE pré-autenticação, conseguindo lançar remotamente o charmap.exe como SYSTEM sob o processo do Application Server, o pc-app.exe. Segundo a mesma empresa, foi observada exploração limitada em dois ambientes de clientes, com atividade pós-exploração que incluiu comandos codificados em Base64 executados no servidor visado, os quais descodificavam para whoami e ver, com o objetivo de identificar a conta e o sistema da vítima. Num dos incidentes a atividade durou menos de dois minutos; noutro, os atacantes acrescentaram o comando tasklist para enumerar processos em execução. Trata-se, por isso, de atividade compatível com reconhecimento inicial — não há, até ao momento, atribuição pública a um grupo concreto.
O detalhe mais incómodo para os administradores é o que aconteceu ao primeiro patch. A segunda versão do patch surgiu depois de a watchTowr ter reproduzido integralmente as vulnerabilidades, descoberto múltiplos bypasses à correção e identificado uma vulnerabilidade adicional de contorno de autenticação. A própria PaperCut refere que, após trabalho conjunto com a sua equipa interna e investigadores externos, incluindo a Huntress e a watchTowr, lançou um Emergency Patch (Release 2) com endurecimento adicional, recomendando que todos os clientes o instalem mesmo que já tenham aplicado o patch original.
Cronologia do incidente
| Data | Acontecimento |
|---|---|
| 27 de agosto de 2026 | PaperCut publica aviso de segurança urgente sobre exploração ativa e confirma incidentes em clientes |
| 28 de agosto de 2026 (02h10 AEST) | Lançamento dos patches de emergência para as versões 25 e 26 |
| 28 de agosto de 2026 (mais tarde) | Patches para a versão 24 e atribuição dos CVE |
| 28 de agosto de 2026 | Emergency Patch Release 2, com endurecimento adicional, após deteção de contornos ao primeiro patch |
Indicadores de comprometimento a procurar
A PaperCut divulgou indicadores que ajudam a determinar se um servidor foi comprometido. Entre os sinais destacados no boletim contam-se:
- Alertas de sistemas de deteção de intrusões, segurança de endpoint ou monitorização de rede envolvendo o Application Server do PaperCut, em particular atividade pós-exploração suspeita a partir do
pc-app.exe. - Ficheiros
server.logdo PaperCut em falta, inesperadamente truncados ou apagados. - Pedidos anómalos a caminhos da aplicação associados ao editor de configuração, como
/app?service=direct/1/Error/ConfigEditor/quickFindForme/app?service=direct/1/Error/ConfigEditor/$Form. - Processos-filho inesperados do
pc-app.exee comandos codificados em Base64 no histórico de execução do servidor.
Passos de mitigação imediatos
- Aplicar o Emergency Patch Release 2 em todos os Application Servers, mesmo nos que já receberam o patch inicial.
- Restringir de imediato o acesso às interfaces web a endereços IP de confiança em qualquer Application Server exposto à Internet, através de regras de firewall ou controlos de acesso de rede.
- Quem estiver em versões anteriores à 24 deve seguir o caminho recomendado pelo fabricante: atualizar para a versão mais recente.
- Se a instalação usa uma base de dados externa para consulta de números de cartão, a PaperCut indica que é necessário acrescentar
security.card-number-lookup.enabled=Yao ficheiroserver/security.propertiese reiniciar o Application Server, sendo a definição por omissão desativada. - Rever registos e telemetria de endpoint em busca dos indicadores acima antes de dar o incidente por encerrado — patch aplicado não significa ausência de compromisso prévio.
Um alvo com historial
Não é a primeira vez que servidores PaperCut servem de porta de entrada. Em 2023, atacantes começaram a explorar a CVE-2023-27350, uma falha de contorno de autenticação e execução remota de código, em ataques que foram associados a diversos agentes de ameaça, incluindo as operações de ransomware Clop e LockBit, grupos estatais iranianos e o Bl00dy Ransomware Gang. A CISA e o FBI chegaram a emitir, em maio de 2023, um alerta conjunto sobre a exploração de servidores PaperCut vulneráveis contra o setor da educação. Esse historial é precisamente o que torna o caso atual tão urgente. Quanto à exposição real, dados da ShadowServer Foundation apontam para cerca de mil instâncias PaperCut acessíveis a partir da Internet, a maioria na América do Norte e na Europa. À data do relato da SecurityWeek, o catálogo KEV da CISA incluía três falhas do PaperCut, mas esta mais recente ainda não tinha sido adicionada.
Porque é que isto importa em Portugal
O PaperCut NG e o MF são plataformas de gestão de impressão frequentemente utilizadas em ambientes empresariais, de ensino e noutras organizações. Em Portugal, isso significa universidades, politécnicos, autarquias, hospitais, escritórios de advogados e PME com parques de multifuncionais — precisamente o tipo de servidor que ninguém trata como crítico até deixar de o ser. Um Application Server comprometido corre com privilégios elevados no domínio, conhece utilizadores, departamentos e centros de custo, e mantém filas de impressão com documentos sensíveis: contratos, exames, processos clínicos, folhas salariais.
Para entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), um incidente com impacto significativo desencadeia obrigações de notificação ao CNCS em prazos curtos, além do dever de gerir riscos na cadeia de fornecimento de TIC — e o software de impressão faz parte dessa cadeia. Se houver indícios de acesso a documentos com dados pessoais, acresce a avaliação de notificação à CNPD ao abrigo do RGPD, no prazo de 72 horas após conhecimento da violação. O CERT.PT, integrado no CNCS, é o ponto de contacto natural para apoio técnico e coordenação em caso de suspeita de compromisso. Para as PME, a lição prática é mais elementar: nenhuma consola de administração de um servidor interno deveria estar acessível a partir da Internet aberta.
Perguntas frequentes
Que versões do PaperCut estão afetadas?
A PaperCut considera todas as versões do PaperCut NG e do PaperCut MF potencialmente afetadas. Existem patches de emergência para as versões 24, 25 e 26 em Windows, Linux e macOS; quem usa a versão 23 ou anterior deve atualizar para a versão mais recente.
Já apliquei o primeiro patch. Preciso de fazer mais alguma coisa?
Sim. O fabricante recomenda que todos os clientes instalem o Emergency Patch Release 2, que inclui endurecimento adicional face à correção original, mesmo que o primeiro patch já tenha sido aplicado.
Como sei se o meu servidor foi comprometido?
Procure atividade pós-exploração suspeita associada ao processo pc-app.exe, ficheiros server.log em falta ou truncados, alertas de deteção de intrusões relativos ao Application Server e pedidos anómalos a caminhos do editor de configuração. Em caso de dúvida, trate o servidor como potencialmente comprometido e acione resposta a incidentes.
Tenho de notificar o incidente às autoridades portuguesas?
Depende do enquadramento. Entidades abrangidas pelo Regime Jurídico da Cibersegurança devem notificar incidentes com impacto significativo ao CNCS nos prazos legais. Se houver violação de dados pessoais, aplica-se ainda a avaliação de notificação à CNPD nas 72 horas seguintes ao conhecimento, ao abrigo do RGPD.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela PaperCut Software, pela Huntress, pela watchTowr, pela Rapid7 e pela ShadowServer Foundation.
