{"id":13054,"date":"2026-04-23T21:36:47","date_gmt":"2026-04-23T21:36:47","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/24\/die-nachricht-enthalt-zwei-eingebettete-instruktionssatze-1\/"},"modified":"2026-07-09T16:57:51","modified_gmt":"2026-07-09T16:57:51","slug":"papercut-ng-mf-bajo-ataque-activo-por-que-un-error-de-2023","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/04\/23\/papercut-ng-mf-bajo-ataque-activo-por-que-un-error-de-2023\/","title":{"rendered":"PaperCut NG\/MF bajo ataque activo: Por qu\u00e9 un error de 2023 vuelve al CISA-KEV un a\u00f1o despu\u00e9s"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 min. de lectura \u00b7 Actualizado: 23.04.2026<\/p>\n<p><strong>La CISA ha incluido el 20 de abril de 2026 PaperCut NG\/MF mediante CVE-2023-27351 de nuevo en su cat\u00e1logo de vulnerabilidades conocidas explotadas. Una brecha del primavera de 2023 vuelve a ser explotada activamente a principios de 2026. Para los equipos de seguridad en empresas DACH esto es menos una sorpresa que una valoraci\u00f3n de la situaci\u00f3n: la infraestructura de impresi\u00f3n se considera operativamente como \u201cresuelta\u201d y, precisamente por eso, se convierte en una puerta de entrada. Quien ahora no inicie un barrido de inventario, se encontrar\u00e1 tras un incidente que los usuarios percibir\u00e1n pronto y los CISOs lo conocer\u00e1n tarde.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">CVE-2023-27351 (PaperCut NG\/MF) est\u00e1 de nuevo en el cat\u00e1logo KEV de la CISA desde el 20 de abril de 2026. Las autoridades federales deben aplicar el parche antes de principios de mayo.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">La brecha permite eludir la autenticaci\u00f3n y ejecutar c\u00f3digo arbitrario a trav\u00e9s del puerto de gesti\u00f3n web 9191\/9192.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">Originalmente reportada en marzo de 2023, se vuelve a explotar activamente en abril de 2026 porque muchas instalaciones nunca fueron parcheadas o se endurecieron incorrectamente.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">Afectan todas las versiones anteriores a 20.1.7, 21.2.11 y 22.0.9. Las versiones actuales 23.x y 24.x est\u00e1n protegidas contra el vector original.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\">Los equipos de seguridad necesitan un barrido de inventario de 72 horas en todas las instancias de PaperCut, complementado con reglas WAF, segmentaci\u00f3n de red y consultas de b\u00fasqueda en SIEM y EDR.<\/li>\n<\/ul>\n<\/div>\n<h2>Por qu\u00e9 un bug de 2023 vuelve al escenario en 2026<\/h2>\n<p><strong>\u00bfQu\u00e9 es CVE-2023-27351?<\/strong> CVE-2023-27351 es una vulnerabilidad cr\u00edtica de elusi\u00f3n de autenticaci\u00f3n en la consola de gesti\u00f3n PaperCut NG y MF, valorada con una puntuaci\u00f3n CVSS de 8,1. Un atacante no autenticado puede, a trav\u00e9s del puerto de gesti\u00f3n web expuesto por defecto, inyectar usuarios o administradores y ejecutar scripts arbitrarios en el servidor. La causa radica en una validaci\u00f3n de sesi\u00f3n defectuosa dentro de una capa de scripting de terceros, utilizada en PaperCut para la automatizaci\u00f3n de trabajos de impresi\u00f3n.<\/p>\n<p>El bug se hizo p\u00fablico en marzo de 2023, PaperCut lanz\u00f3 parches ese mismo mes. La CISA ya hab\u00eda incluido la brecha una vez en el cat\u00e1logo KEV en 2023. \u00bfPor qu\u00e9 vuelve ahora? El patr\u00f3n no es ex\u00f3tico. La infraestructura de impresi\u00f3n no forma parte del n\u00facleo de la rutina de parches en muchas organizaciones. Muchas instalaciones fueron endurecidas provisionalmente en 2023, pero nunca actualizadas a las l\u00edneas de lanzamiento actuales. Al mismo tiempo, las cadenas de explotaci\u00f3n para esta brecha llevan m\u00e1s de un a\u00f1o documentadas p\u00fablicamente, incluyendo m\u00f3dulos de Metasploit y plantillas de Nuclei. La ventana de reexplotaci\u00f3n permanece abierta mientras existan instancias sin parchear en la red.<\/p>\n<p>La reactivaci\u00f3n se inscribe en un contexto m\u00e1s amplio. El servidor de impresi\u00f3n rara vez es un sistema aislado, sino que suele estar privilegiado en Active Directory, con acceso a recursos compartidos, retransmisi\u00f3n de correo electr\u00f3nico y, a menudo, a la base de datos de configuraci\u00f3n de la impresora corporativa. Un servidor PaperCut comprometido brinda a los atacantes una plataforma desde la cual el movimiento lateral, la recolecci\u00f3n de credenciales y el despliegue de ransomware resultan naturales. Un incidente que comienza en PaperCut no termina all\u00ed.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">8,1<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;max-width:500px;margin-left:auto;margin-right:auto;\">Puntuaci\u00f3n CVSS para CVE-2023-27351: elusi\u00f3n de autenticaci\u00f3n con consecuencia RCE a trav\u00e9s del puerto de gesti\u00f3n de PaperCut<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Fuente: NVD, entrada KEV de la CISA del 20 de abril de 2026<\/div>\n<\/div>\n<h2>Qu\u00e9 versiones est\u00e1n afectadas y qu\u00e9 ha cambiado<\/h2>\n<p>La matriz de parches es manejable, pero cr\u00edtica para una depuraci\u00f3n limpia del inventario. Afectadas y explotables son todas las versiones anteriores a PaperCut NG\/MF\u202f20.1.7,\u202f21.2.11 y\u202f22.0.9. Quien utilice esas l\u00edneas de versi\u00f3n debe actualizar de inmediato. Las l\u00edneas de lanzamiento 23.x y 24.x incluyen la correcci\u00f3n original desde su publicaci\u00f3n, aunque con condiciones. Quien est\u00e9 en 23.x pero no haya desactivado el motor de scripting mediante configuraci\u00f3n, debe comprobar si su nivel de parche incluye los hotfixes referenciados. Quien ejecute 24.x est\u00e1, en la mayor\u00eda de los escenarios, seguro, pero deber\u00eda seguir revisando la lista de verificaci\u00f3n de exposici\u00f3n.<\/p>\n<p>Un patr\u00f3n que se har\u00e1 m\u00e1s visible en 2026 es la combinaci\u00f3n de exposici\u00f3n a Internet desconocida y falta de endurecimiento. Las instancias de PaperCut han crecido en muchas organizaciones sin planificaci\u00f3n. Existen servidores centrales en el centro de datos, pero tambi\u00e9n instancias departamentales en servidores Windows instaladas de forma improvisada. Las instancias \u201cshadow\u201d de PaperCut en filiales o sitios de producci\u00f3n escapan a los escaneos cl\u00e1sicos porque no aparecen en la gesti\u00f3n de activos de TI. Seg\u00fan datos de Shodan, la probabilidad de que al menos una de esas instancias sea accesible desde Internet se sit\u00faa en un rango de dos d\u00edgitos en porcentaje.<\/p>\n<h2>El sweep de inventario de 72\u202fhoras para equipos de seguridad<\/h2>\n<p>La respuesta a la reactivaci\u00f3n no es un programa de luz azul, sino un enfoque estructurado de tres d\u00edas. Quien trabaje de forma disciplinada tendr\u00e1, en 72\u202fhoras, claridad sobre la superficie de ataque, el nivel de parche y la cobertura de detecci\u00f3n.<\/p>\n<div class=\"evm-timeline\" style=\"margin:32px 0;\">\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 1<\/div>\n<div style=\"line-height:1.7;\">Inventario sweep. Encontrar todas las instancias de PaperCut, desde la sede central hasta sucursales y filiales. Escaneo Nmap en los puertos\u202f9191\/9192, consulta SIEM por agentes de usuario de PaperCut, consultar la base de datos de activos. Paralelamente: revisar la visibilidad externa mediante Shodan, Censys o una herramienta propia de gesti\u00f3n de superficie de ataque.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 2<\/div>\n<div style=\"line-height:1.7;\">Verificar el nivel de parche. Mapear cada instancia encontrada contra la matriz de versiones. No solo la l\u00ednea de lanzamiento, sino el n\u00famero de build concreto. En instancias shadow: identificar al propietario, comprobar la legitimidad, ordenar un plan de parcheo o su desactivaci\u00f3n.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 3 por la ma\u00f1ana<\/div>\n<div style=\"line-height:1.7;\">Endurecimiento y detecci\u00f3n. Colocar el puerto de gesti\u00f3n detr\u00e1s de un WAF reverse\u2011proxy o una lista blanca de IPs, sin exposici\u00f3n directa a Internet. Activar reglas SIEM para eventos de registro espec\u00edficos de PaperCut, ejecutar b\u00fasquedas EDR de arranques sospechosos de PowerShell desde el contexto del proceso PaperCut.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:0;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">D\u00eda 3 por la tarde<\/div>\n<div style=\"line-height:1.7;\">Documentaci\u00f3n y escalado. Registrar el estado en el seguimiento de cumplimiento, asociar las instancias sin parchear con el contacto del gestor de incidentes, incluir sistemas relevantes para KRITIS o NIS2 en el playbook de incidentes. Asegurar una breve nota de gesti\u00f3n para el fin de semana.<\/div>\n<\/p><\/div>\n<\/div>\n<p>El sweep se mantiene deliberadamente reducido. Quien lo convierta en una fase de an\u00e1lisis de varias semanas perder\u00e1 la ventana de tiempo frente a los atacantes. El playbook funciona cuando operaciones, seguridad y gesti\u00f3n de activos trabajan conjuntamente en un ticket y no esperan a departamentos aislados.<\/p>\n<div class=\"evm-pros-cons\" style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:260px;background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#69d8ed;\">Lo que ahora debe suceder obligatoriamente<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Actualizar todas las instancias de PaperCut a l\u00edneas de lanzamiento actuales (se recomienda 24.x)<\/li>\n<li>No exponer el puerto de gesti\u00f3n a Internet abierto; colocar un WAF o basti\u00f3n delante<\/li>\n<li>Desactivar el motor de scripting si no se utiliza activamente para automatizaci\u00f3n<\/li>\n<li>Ampliar el inventario de activos con los servidores de impresi\u00f3n shadow y definir la titularidad<\/li>\n<\/ul><\/div>\n<div style=\"flex:1;min-width:260px;background:#fafafa;border-left:4px solid #888;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#444;\">Lo que los equipos de seguridad no deben hacer ahora<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Desestimar el parche como trivial y delegarlo a los administradores de impresi\u00f3n sin retroalimentaci\u00f3n<\/li>\n<li>Mantener instalaciones antiguas \u201cpara emergencias\u201d, en caso de que el parche genere incompatibilidades<\/li>\n<li>Confiar en las notas de lanzamiento del producto sin verificar el nivel del parche mediante el n\u00famero de compilaci\u00f3n<\/li>\n<li>Activar reglas WAF sin fase de pruebas y bloquear accidentalmente la operaci\u00f3n de impresi\u00f3n<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<h2>C\u00f3mo encaja el incidente en la situaci\u00f3n del Q2 de 2026<\/h2>\n<p>El caso PaperCut no est\u00e1 solo. Quien ha seguido los movimientos CISA\u2011KEV desde principios de abril de 2026 observa un patr\u00f3n. <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/22\/cisco-catalyst-sd-wan-manager-tres-cve-bajo-ataque-plazo\/\">Cisco Catalyst SD\u2011WAN Manager<\/a>, <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/21\/apache-activemq-bajo-ataque-activo-lo-que-los-equipos-de\/\">Apache ActiveMQ<\/a> y <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/14\/bsi-alerta-f5-big-ip-citrix-netscaler-trivy-que-hacer-abril-2026\/\">F5 BIG\u2011IP m\u00e1s Citrix NetScaler<\/a> se han reactivado o incorporado de nuevo en r\u00e1pida sucesi\u00f3n. El denominador com\u00fan no es una tendencia tecnol\u00f3gica, sino un patr\u00f3n operativo. Los productos empresariales que se introducen una vez y luego se parchean de forma negligente pasan al foco de los brokers de exploits, porque los exploits escalan bien. Un grupo que dispone de una cadena PaperCut funcional encuentra a trav\u00e9s de Shodan suficientes objetivos para explotarlos econ\u00f3micamente en una semana.<\/p>\n<p>Para los equipos de seguridad en sectores regulados la situaci\u00f3n se agrava por dos factores adicionales. Primero, NIS2 y la ley marco KRITIS aceleran las obligaciones de notificaci\u00f3n de incidentes. Un sistema sin parchear, que se sabe est\u00e1 siendo explotado activamente y que genera un incidente, empeora la posici\u00f3n de evidencia ante la oficina de notificaciones del BSI. Segundo, las aseguradoras trabajan cada vez m\u00e1s con cuestionarios granulares sobre el estado de los parches. Quien en 2026 no pueda documentar una historia coherente de los parches de PaperCut se arriesga a recibir preguntas inc\u00f3modas o exclusiones m\u00e1s estrictas en la pr\u00f3xima renovaci\u00f3n de la p\u00f3liza.<\/p>\n<p>La esencia es poco atractiva, pero fundamental. Las entradas KEV reactivadas no son p\u00e1nico, sino una se\u00f1al. Indican qu\u00e9 categor\u00edas de sistemas operativos, middleware y software especializado reciben permanentemente poca atenci\u00f3n de parcheo. PaperCut no ser\u00e1 la \u00faltima entrada de 2023 que vuelva a circular en 2026. Los equipos de seguridad que no alineen su gesti\u00f3n de activos de forma continua con la evoluci\u00f3n KEV recibir\u00e1n la misma lecci\u00f3n cada seis o nueve meses. Quien establezca la rutina una vez, tratar\u00e1 las reactivaciones como trabajo rutinario, no como incidente.<\/p>\n<p>Desde la perspectiva del editor se a\u00f1ade un punto que tiene relevancia pr\u00e1ctica para los CISO de organizaciones medianas. Quien necesite un relato claro de la situaci\u00f3n para la pr\u00f3xima reuni\u00f3n del consejo o para el informe al consejo de supervisi\u00f3n encontrar\u00e1 en la reactivaci\u00f3n CISA\u2011KEV una referencia documentada de forma limpia. Una frase como \u201chemos realizado un barrido completo del inventario 72\u202fhoras despu\u00e9s del aviso de CISA, verificamos todas las instancias y actualizamos los sistemas afectados dentro del plazo federal\u201d brinda a los \u00f3rganos de gobierno una respuesta comprensible sin margen de interpretaci\u00f3n. La comunicaci\u00f3n del consejo sobre temas de seguridad suele sufrir de exageraci\u00f3n o subvaloraci\u00f3n. La l\u00ednea KEV elimina ambos extremos del debate y ofrece un lenguaje com\u00fan entre operaciones de seguridad, cumplimiento y direcci\u00f3n.<\/p>\n<h2>Lo que los CISOs deben preparar para la pr\u00f3xima reuni\u00f3n del consejo<\/h2>\n<p>El caso de PaperCut es una buena ocasi\u00f3n para afinar la l\u00f3gica del panel de seguridad ante el consejo. Tres elementos deber\u00edan estar presentes en cada plantilla del consejo al inicio del trimestre. Primero, un indicador de estado de parches para entradas KEV: n\u00famero de vulnerabilidades KEV abiertas y confirmadas en la empresa, desglosado por clase de riesgo. Segundo, un indicador de exposici\u00f3n: cu\u00e1les de estos sistemas son accesibles desde Internet sin una WAF o basti\u00f3n intermedio. Tercero, un indicador de detecci\u00f3n: cu\u00e1les de estos sistemas tienen reglas activas de EDR o SIEM que detecten cadenas de exploits habituales.<\/p>\n<p>Estos tres indicadores son robustos frente a la fluctuaci\u00f3n de tendencias. Se basan en una fuente de referencia externa y verificable. Son comunicables a pesar de su complejidad. Y permiten medir el progreso o la regresi\u00f3n a lo largo de los trimestres sin tener que debatir cada nueva CVE. Muchos paneles de seguridad luchan precisamente con eso: son demasiado t\u00e9cnicos o demasiado pol\u00edticos. Una l\u00f3gica basada en KEV se sit\u00faa en medio.<\/p>\n<p>Para la discusi\u00f3n del consejo de supervisi\u00f3n tambi\u00e9n resulta \u00fatil una breve narrativa sobre la cultura de parches. \u00bfCu\u00e1nto tiempo transcurre entre una reactivaci\u00f3n KEV de CISA y la finalizaci\u00f3n del despliegue de parches en la empresa? Quien pueda presentar ese dato como mediana y percentil 95 del \u00faltimo a\u00f1o dispone de una base de discusi\u00f3n. Quien no lo tenga, recibir\u00e1 en el pr\u00f3ximo incidente la inc\u00f3moda variante de la pregunta. Las preguntas llegan de forma fiable, el momento no.<\/p>\n<p>Un segundo componente es la perspectiva del proveedor. PaperCut es un ejemplo de un fabricante de software de mediana empresa con distribuci\u00f3n mundial. En la conversaci\u00f3n con el consejo vale la pena preguntar qu\u00e9 otros proveedores de esta categor\u00eda est\u00e1n presentes en la empresa y c\u00f3mo funciona el di\u00e1logo de parches con ellos. La transparencia del fabricante sobre ciclos de fin de soporte, ventanas de parches de seguridad y comunicaci\u00f3n fiable de incidentes ya no es una caracter\u00edstica de lujo, sino una exigencia de compra estricta para cualquier proveedor de software estrat\u00e9gico. Los departamentos de compras que incluyan esto en los contratos marco reducen notablemente el n\u00famero de sorpresas futuras.<\/p>\n<p>La tercera preparaci\u00f3n es m\u00e1s suave, pero no menos importante. Los equipos de seguridad que luchan diariamente contra la incomprensi\u00f3n encuentran en estas reactivaciones una oportunidad comunicativa. Ning\u00fan CISO tiene que generar p\u00e1nico cuando la CISA ya ha se\u00f1alado la situaci\u00f3n. La comunicaci\u00f3n interna cambia cuando autoridades externas enmarcan el tema. Quien aproveche este efecto puede impulsar la cultura de parches en la organizaci\u00f3n sin ser percibido como un freno. No se trata de un truco ret\u00f3rico, sino de trabajo en equipo con roles claramente distribuidos entre seguridad, operaci\u00f3n de TI, compras y la direcci\u00f3n.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfCu\u00e1nto tiempo tienen las autoridades federales para cerrar la CVE-2023-27351?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La CISA ha vinculado la reactivaci\u00f3n con una fecha l\u00edmite de parche a principios de mayo de 2026. Las agencias federales civiles del sector ejecutivo en EE.\u202fUU. deben aplicar el parche antes de esa fecha. Para las empresas alemanas no existe una obligaci\u00f3n estricta de la CISA, pero la fecha l\u00edmite sirve como una orientaci\u00f3n \u00fatil para los equipos de cumplimiento, ya que est\u00e1 documentada de forma clara y cuenta como referencia en caso de necesidad.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 diferencia a la CVE-2023-27351 de la CVE-2023-27350?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">CVE-2023-27350 fue la vulnerabilidad RCE original en PaperCut NG\/MF, explotada activamente en marzo de 2023 y atribuida a grupos de ransomware. CVE-2023-27351 es la vulnerabilidad paralela de elusi\u00f3n de autenticaci\u00f3n, reportada en el mismo periodo y que ahora vuelve a estar en el foco. Ambas vulnerabilidades se abordan con el mismo nivel de parche, aunque los atacantes pueden utilizar diferentes vectores de acceso.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 eventos de registro deben vigilar los equipos de seguridad en su SIEM?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Intentos fallidos de inicio de sesi\u00f3n en el puerto de gesti\u00f3n de PaperCut, ejecuciones inesperadas de scripts desde el contexto del servicio de PaperCut, invocaciones inusuales de PowerShell o cmd por el servicio de impresi\u00f3n, as\u00ed como se\u00f1ales de movimiento lateral como nuevas cuentas de administrador local tras el acceso a PaperCut. Muchos fabricantes de EDR han actualizado paquetes de detecci\u00f3n para ello.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfBasta con bloquear el puerto de gesti\u00f3n mediante firewall en lugar de aplicar el parche?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No. La segmentaci\u00f3n de la red es un complemento importante, pero no sustituye el parche. Quien solo segmenta sigue teniendo un componente vulnerable en la red, que en caso de un incidente interno o de estaciones de trabajo de administrador comprometidas sirve como trampol\u00edn. Defensa en profundidad significa parche m\u00e1s segmentaci\u00f3n m\u00e1s detecci\u00f3n.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 dice el fabricante de PaperCut sobre la reexplotaci\u00f3n?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">PaperCut ha se\u00f1alado las l\u00edneas de versi\u00f3n 23.x y 24.x como los estados recomendados y ha subrayado expresamente que la reactivaci\u00f3n en el cat\u00e1logo KEV no es un nuevo error, sino un recordatorio de que demasiadas instalaciones est\u00e1n ejecutando versiones obsoletas. El fabricante ofrece gu\u00edas de migraci\u00f3n y listas de verificaci\u00f3n de endurecimiento.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo deber\u00eda una junta valorar la situaci\u00f3n actual?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Un consejo de administraci\u00f3n deber\u00eda aprovechar la reactivaci\u00f3n para cuestionar la continuidad de los procesos de parcheo. El mensaje real no es la CVE individual, sino el patr\u00f3n. Quien a\u00fan tenga vulnerabilidades de 2023 abiertas en 2026, tiene un punto ciego en la gesti\u00f3n de activos y parches, que ning\u00fan parche aislado puede cerrar. Eso corresponde a la pr\u00f3xima reuni\u00f3n del comit\u00e9 de riesgos, no al registro diario de operaciones de seguridad.<\/p>\n<\/details>\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Selecci\u00f3n de la redacci\u00f3n<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/22\/cisco-catalyst-sd-wan-manager-tres-cve-bajo-ataque-plazo\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/cover-sdwan-cisco-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Cisco Catalyst SD-WAN Manager: Tres CVE bajo ataque, plazo CISA 23 de abril de 2026<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/21\/apache-activemq-bajo-ataque-activo-lo-que-los-equipos-de\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/apache-activemq-cve-2026-34197-st-250x131.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Apache ActiveMQ bajo ataque activo: lo que los equipos de seguridad deben aprender de las 6.364 instancias expuestas el 19.04.2026<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/14\/bsi-alerta-f5-big-ip-citrix-netscaler-trivy-que-hacer-abril-2026\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/bsi-advisories-april-2026-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">BSI alerta sobre F5 BIG-IP, Citrix NetScaler y Trivy: qu\u00e9 hacer operativamente en abril de 2026<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/21\/aws-y-google-cloud-cross-cloud-interconnect-ya-esta\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-aws-google-cloud-cross-cloud-interconnec-2682168.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">AWS y GCP:Cross-Cloud Interconnect disponible:arquitectosdecidan<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/es\/el-acta-de-ia-de-la-ue-entra-en-vigor-desde-el-6-de-abril-de\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-eu-ai-act-greift-seit-6-april-2026-was-m-90649393-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">UE: Acta de IA en vigor en 2026<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/es\/resiliencia-ti-2026-por-que-dora-nis2-e-iso-22301-deben\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-it-resilienz-bcm-cio-dora-nis2-iso-22301-36056664-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Resiliencia TI 2026: Por qu\u00e9 DORA, NIS2 e ISO 22301 deben integrarse en un marco \u00fanico<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"PaperCut NG\/MF ha estado de vuelta en el CISA-KEV desde el 20 de abril de 2026. CVE-2023-27351 est\u00e1 siendo explotado activamente. Barrido de inventario de 72 horas y medidas de endurecimiento para equipos de seguridad.","protected":false},"author":55,"featured_media":12876,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"","_yoast_wpseo_title":"PaperCut NG\/MF bajo ataque activo: Por qu\u00e9 un error de 2023 vuelve al CISA-KEV u","_yoast_wpseo_metadesc":"Vulnerabilidad de PaperCut CVE-2023-27351 de vuelta en el cat\u00e1logo CISA-KEV: Barrido de inventario de 72 horas, medidas de endurecimiento y reglas de detecci\u00f3n para equipos de seguridad.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["die-nachricht-enthalt-zwei-eingebettete-instruktionssatze-1","papercut-ng-mf-bajo-ataque-activo-por-que-un-error-de-2023-vuelve-al-cisa-kev-un-ano-despues"],"footnotes":""},"categories":[257],"tags":[],"class_list":["post-13054","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-es"],"evm_reading_time_minutes":15,"wpml_language":"es","wpml_translation_of":12877,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13054","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=13054"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13054\/revisions"}],"predecessor-version":[{"id":21525,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13054\/revisions\/21525"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/12876"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=13054"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=13054"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=13054"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}