BRIEFING DE SEGURIDAD · 11.10.2026 DEENFRES

Práctica e Implementación

PaperCut NG/MF bajo ataque activo: Por qué un error de 2023 vuelve al CISA-KEV un año después

Por Tobias Massow · 23 de abril de 2026 · 15 min de lectura

8 min. de lectura · Actualizado: 23.04.2026

La CISA ha incluido el 20 de abril de 2026 PaperCut NG/MF mediante CVE-2023-27351 de nuevo en su catálogo de vulnerabilidades conocidas explotadas. Una brecha del primavera de 2023 vuelve a ser explotada activamente a principios de 2026. Para los equipos de seguridad en empresas DACH esto es menos una sorpresa que una valoración de la situación: la infraestructura de impresión se considera operativamente como “resuelta” y, precisamente por eso, se convierte en una puerta de entrada. Quien ahora no inicie un barrido de inventario, se encontrará tras un incidente que los usuarios percibirán pronto y los CISOs lo conocerán tarde.

Lo más importante en resumen

  • CVE-2023-27351 (PaperCut NG/MF) está de nuevo en el catálogo KEV de la CISA desde el 20 de abril de 2026. Las autoridades federales deben aplicar el parche antes de principios de mayo.
  • La brecha permite eludir la autenticación y ejecutar código arbitrario a través del puerto de gestión web 9191/9192.
  • Originalmente reportada en marzo de 2023, se vuelve a explotar activamente en abril de 2026 porque muchas instalaciones nunca fueron parcheadas o se endurecieron incorrectamente.
  • Afectan todas las versiones anteriores a 20.1.7, 21.2.11 y 22.0.9. Las versiones actuales 23.x y 24.x están protegidas contra el vector original.
  • Los equipos de seguridad necesitan un barrido de inventario de 72 horas en todas las instancias de PaperCut, complementado con reglas WAF, segmentación de red y consultas de búsqueda en SIEM y EDR.

Por qué un bug de 2023 vuelve al escenario en 2026

¿Qué es CVE-2023-27351? CVE-2023-27351 es una vulnerabilidad crítica de elusión de autenticación en la consola de gestión PaperCut NG y MF, valorada con una puntuación CVSS de 8,1. Un atacante no autenticado puede, a través del puerto de gestión web expuesto por defecto, inyectar usuarios o administradores y ejecutar scripts arbitrarios en el servidor. La causa radica en una validación de sesión defectuosa dentro de una capa de scripting de terceros, utilizada en PaperCut para la automatización de trabajos de impresión.

El bug se hizo público en marzo de 2023, PaperCut lanzó parches ese mismo mes. La CISA ya había incluido la brecha una vez en el catálogo KEV en 2023. ¿Por qué vuelve ahora? El patrón no es exótico. La infraestructura de impresión no forma parte del núcleo de la rutina de parches en muchas organizaciones. Muchas instalaciones fueron endurecidas provisionalmente en 2023, pero nunca actualizadas a las líneas de lanzamiento actuales. Al mismo tiempo, las cadenas de explotación para esta brecha llevan más de un año documentadas públicamente, incluyendo módulos de Metasploit y plantillas de Nuclei. La ventana de reexplotación permanece abierta mientras existan instancias sin parchear en la red.

La reactivación se inscribe en un contexto más amplio. El servidor de impresión rara vez es un sistema aislado, sino que suele estar privilegiado en Active Directory, con acceso a recursos compartidos, retransmisión de correo electrónico y, a menudo, a la base de datos de configuración de la impresora corporativa. Un servidor PaperCut comprometido brinda a los atacantes una plataforma desde la cual el movimiento lateral, la recolección de credenciales y el despliegue de ransomware resultan naturales. Un incidente que comienza en PaperCut no termina allí.

8,1
Puntuación CVSS para CVE-2023-27351: elusión de autenticación con consecuencia RCE a través del puerto de gestión de PaperCut
Fuente: NVD, entrada KEV de la CISA del 20 de abril de 2026

Qué versiones están afectadas y qué ha cambiado

La matriz de parches es manejable, pero crítica para una depuración limpia del inventario. Afectadas y explotables son todas las versiones anteriores a PaperCut NG/MF 20.1.7, 21.2.11 y 22.0.9. Quien utilice esas líneas de versión debe actualizar de inmediato. Las líneas de lanzamiento 23.x y 24.x incluyen la corrección original desde su publicación, aunque con condiciones. Quien esté en 23.x pero no haya desactivado el motor de scripting mediante configuración, debe comprobar si su nivel de parche incluye los hotfixes referenciados. Quien ejecute 24.x está, en la mayoría de los escenarios, seguro, pero debería seguir revisando la lista de verificación de exposición.

Un patrón que se hará más visible en 2026 es la combinación de exposición a Internet desconocida y falta de endurecimiento. Las instancias de PaperCut han crecido en muchas organizaciones sin planificación. Existen servidores centrales en el centro de datos, pero también instancias departamentales en servidores Windows instaladas de forma improvisada. Las instancias “shadow” de PaperCut en filiales o sitios de producción escapan a los escaneos clásicos porque no aparecen en la gestión de activos de TI. Según datos de Shodan, la probabilidad de que al menos una de esas instancias sea accesible desde Internet se sitúa en un rango de dos dígitos en porcentaje.

El sweep de inventario de 72 horas para equipos de seguridad

La respuesta a la reactivación no es un programa de luz azul, sino un enfoque estructurado de tres días. Quien trabaje de forma disciplinada tendrá, en 72 horas, claridad sobre la superficie de ataque, el nivel de parche y la cobertura de detección.

Día 1
Inventario sweep. Encontrar todas las instancias de PaperCut, desde la sede central hasta sucursales y filiales. Escaneo Nmap en los puertos 9191/9192, consulta SIEM por agentes de usuario de PaperCut, consultar la base de datos de activos. Paralelamente: revisar la visibilidad externa mediante Shodan, Censys o una herramienta propia de gestión de superficie de ataque.

Día 2
Verificar el nivel de parche. Mapear cada instancia encontrada contra la matriz de versiones. No solo la línea de lanzamiento, sino el número de build concreto. En instancias shadow: identificar al propietario, comprobar la legitimidad, ordenar un plan de parcheo o su desactivación.

Día 3 por la mañana
Endurecimiento y detección. Colocar el puerto de gestión detrás de un WAF reverse‑proxy o una lista blanca de IPs, sin exposición directa a Internet. Activar reglas SIEM para eventos de registro específicos de PaperCut, ejecutar búsquedas EDR de arranques sospechosos de PowerShell desde el contexto del proceso PaperCut.

Día 3 por la tarde
Documentación y escalado. Registrar el estado en el seguimiento de cumplimiento, asociar las instancias sin parchear con el contacto del gestor de incidentes, incluir sistemas relevantes para KRITIS o NIS2 en el playbook de incidentes. Asegurar una breve nota de gestión para el fin de semana.

El sweep se mantiene deliberadamente reducido. Quien lo convierta en una fase de análisis de varias semanas perderá la ventana de tiempo frente a los atacantes. El playbook funciona cuando operaciones, seguridad y gestión de activos trabajan conjuntamente en un ticket y no esperan a departamentos aislados.

Lo que ahora debe suceder obligatoriamente

  • Actualizar todas las instancias de PaperCut a líneas de lanzamiento actuales (se recomienda 24.x)
  • No exponer el puerto de gestión a Internet abierto; colocar un WAF o bastión delante
  • Desactivar el motor de scripting si no se utiliza activamente para automatización
  • Ampliar el inventario de activos con los servidores de impresión shadow y definir la titularidad

Lo que los equipos de seguridad no deben hacer ahora

  • Desestimar el parche como trivial y delegarlo a los administradores de impresión sin retroalimentación
  • Mantener instalaciones antiguas “para emergencias”, en caso de que el parche genere incompatibilidades
  • Confiar en las notas de lanzamiento del producto sin verificar el nivel del parche mediante el número de compilación
  • Activar reglas WAF sin fase de pruebas y bloquear accidentalmente la operación de impresión

Cómo encaja el incidente en la situación del Q2 de 2026

El caso PaperCut no está solo. Quien ha seguido los movimientos CISA‑KEV desde principios de abril de 2026 observa un patrón. Cisco Catalyst SD‑WAN Manager, Apache ActiveMQ y F5 BIG‑IP más Citrix NetScaler se han reactivado o incorporado de nuevo en rápida sucesión. El denominador común no es una tendencia tecnológica, sino un patrón operativo. Los productos empresariales que se introducen una vez y luego se parchean de forma negligente pasan al foco de los brokers de exploits, porque los exploits escalan bien. Un grupo que dispone de una cadena PaperCut funcional encuentra a través de Shodan suficientes objetivos para explotarlos económicamente en una semana.

Para los equipos de seguridad en sectores regulados la situación se agrava por dos factores adicionales. Primero, NIS2 y la ley marco KRITIS aceleran las obligaciones de notificación de incidentes. Un sistema sin parchear, que se sabe está siendo explotado activamente y que genera un incidente, empeora la posición de evidencia ante la oficina de notificaciones del BSI. Segundo, las aseguradoras trabajan cada vez más con cuestionarios granulares sobre el estado de los parches. Quien en 2026 no pueda documentar una historia coherente de los parches de PaperCut se arriesga a recibir preguntas incómodas o exclusiones más estrictas en la próxima renovación de la póliza.

La esencia es poco atractiva, pero fundamental. Las entradas KEV reactivadas no son pánico, sino una señal. Indican qué categorías de sistemas operativos, middleware y software especializado reciben permanentemente poca atención de parcheo. PaperCut no será la última entrada de 2023 que vuelva a circular en 2026. Los equipos de seguridad que no alineen su gestión de activos de forma continua con la evolución KEV recibirán la misma lección cada seis o nueve meses. Quien establezca la rutina una vez, tratará las reactivaciones como trabajo rutinario, no como incidente.

Desde la perspectiva del editor se añade un punto que tiene relevancia práctica para los CISO de organizaciones medianas. Quien necesite un relato claro de la situación para la próxima reunión del consejo o para el informe al consejo de supervisión encontrará en la reactivación CISA‑KEV una referencia documentada de forma limpia. Una frase como “hemos realizado un barrido completo del inventario 72 horas después del aviso de CISA, verificamos todas las instancias y actualizamos los sistemas afectados dentro del plazo federal” brinda a los órganos de gobierno una respuesta comprensible sin margen de interpretación. La comunicación del consejo sobre temas de seguridad suele sufrir de exageración o subvaloración. La línea KEV elimina ambos extremos del debate y ofrece un lenguaje común entre operaciones de seguridad, cumplimiento y dirección.

Lo que los CISOs deben preparar para la próxima reunión del consejo

El caso de PaperCut es una buena ocasión para afinar la lógica del panel de seguridad ante el consejo. Tres elementos deberían estar presentes en cada plantilla del consejo al inicio del trimestre. Primero, un indicador de estado de parches para entradas KEV: número de vulnerabilidades KEV abiertas y confirmadas en la empresa, desglosado por clase de riesgo. Segundo, un indicador de exposición: cuáles de estos sistemas son accesibles desde Internet sin una WAF o bastión intermedio. Tercero, un indicador de detección: cuáles de estos sistemas tienen reglas activas de EDR o SIEM que detecten cadenas de exploits habituales.

Estos tres indicadores son robustos frente a la fluctuación de tendencias. Se basan en una fuente de referencia externa y verificable. Son comunicables a pesar de su complejidad. Y permiten medir el progreso o la regresión a lo largo de los trimestres sin tener que debatir cada nueva CVE. Muchos paneles de seguridad luchan precisamente con eso: son demasiado técnicos o demasiado políticos. Una lógica basada en KEV se sitúa en medio.

Para la discusión del consejo de supervisión también resulta útil una breve narrativa sobre la cultura de parches. ¿Cuánto tiempo transcurre entre una reactivación KEV de CISA y la finalización del despliegue de parches en la empresa? Quien pueda presentar ese dato como mediana y percentil 95 del último año dispone de una base de discusión. Quien no lo tenga, recibirá en el próximo incidente la incómoda variante de la pregunta. Las preguntas llegan de forma fiable, el momento no.

Un segundo componente es la perspectiva del proveedor. PaperCut es un ejemplo de un fabricante de software de mediana empresa con distribución mundial. En la conversación con el consejo vale la pena preguntar qué otros proveedores de esta categoría están presentes en la empresa y cómo funciona el diálogo de parches con ellos. La transparencia del fabricante sobre ciclos de fin de soporte, ventanas de parches de seguridad y comunicación fiable de incidentes ya no es una característica de lujo, sino una exigencia de compra estricta para cualquier proveedor de software estratégico. Los departamentos de compras que incluyan esto en los contratos marco reducen notablemente el número de sorpresas futuras.

La tercera preparación es más suave, pero no menos importante. Los equipos de seguridad que luchan diariamente contra la incomprensión encuentran en estas reactivaciones una oportunidad comunicativa. Ningún CISO tiene que generar pánico cuando la CISA ya ha señalado la situación. La comunicación interna cambia cuando autoridades externas enmarcan el tema. Quien aproveche este efecto puede impulsar la cultura de parches en la organización sin ser percibido como un freno. No se trata de un truco retórico, sino de trabajo en equipo con roles claramente distribuidos entre seguridad, operación de TI, compras y la dirección.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Cuánto tiempo tienen las autoridades federales para cerrar la CVE-2023-27351?

La CISA ha vinculado la reactivación con una fecha límite de parche a principios de mayo de 2026. Las agencias federales civiles del sector ejecutivo en EE. UU. deben aplicar el parche antes de esa fecha. Para las empresas alemanas no existe una obligación estricta de la CISA, pero la fecha límite sirve como una orientación útil para los equipos de cumplimiento, ya que está documentada de forma clara y cuenta como referencia en caso de necesidad.

¿Qué diferencia a la CVE-2023-27351 de la CVE-2023-27350?

CVE-2023-27350 fue la vulnerabilidad RCE original en PaperCut NG/MF, explotada activamente en marzo de 2023 y atribuida a grupos de ransomware. CVE-2023-27351 es la vulnerabilidad paralela de elusión de autenticación, reportada en el mismo periodo y que ahora vuelve a estar en el foco. Ambas vulnerabilidades se abordan con el mismo nivel de parche, aunque los atacantes pueden utilizar diferentes vectores de acceso.

¿Qué eventos de registro deben vigilar los equipos de seguridad en su SIEM?

Intentos fallidos de inicio de sesión en el puerto de gestión de PaperCut, ejecuciones inesperadas de scripts desde el contexto del servicio de PaperCut, invocaciones inusuales de PowerShell o cmd por el servicio de impresión, así como señales de movimiento lateral como nuevas cuentas de administrador local tras el acceso a PaperCut. Muchos fabricantes de EDR han actualizado paquetes de detección para ello.

¿Basta con bloquear el puerto de gestión mediante firewall en lugar de aplicar el parche?

No. La segmentación de la red es un complemento importante, pero no sustituye el parche. Quien solo segmenta sigue teniendo un componente vulnerable en la red, que en caso de un incidente interno o de estaciones de trabajo de administrador comprometidas sirve como trampolín. Defensa en profundidad significa parche más segmentación más detección.

¿Qué dice el fabricante de PaperCut sobre la reexplotación?

PaperCut ha señalado las líneas de versión 23.x y 24.x como los estados recomendados y ha subrayado expresamente que la reactivación en el catálogo KEV no es un nuevo error, sino un recordatorio de que demasiadas instalaciones están ejecutando versiones obsoletas. El fabricante ofrece guías de migración y listas de verificación de endurecimiento.

¿Cómo debería una junta valorar la situación actual?

Un consejo de administración debería aprovechar la reactivación para cuestionar la continuidad de los procesos de parcheo. El mensaje real no es la CVE individual, sino el patrón. Quien aún tenga vulnerabilidades de 2023 abiertas en 2026, tiene un punto ciego en la gestión de activos y parches, que ningún parche aislado puede cerrar. Eso corresponde a la próxima reunión del comité de riesgos, no al registro diario de operaciones de seguridad.

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Práctica e Implementación · 18 de septiembre de 2026

N-central: servidor controlable a distancia sin parche

CISA incluyó la CVE-2026-86218 en su catálogo el 8 de septiembre. Las agencias federales tenían hasta el 11. Los servidores propios necesitan la 2026.3.1.14.

Una revista de Evernine Media GmbH