CVE-2023-27351: bypass de autenticación en PaperCut NG, explotada activamente
Vulnerabilidad alta (CVSS 7.5) en PaperCut NG permite acceso sin credenciales. Figura en el catálogo KEV de CISA. Actualiza ya.
CVE-2023-27351: bypass de autenticación en PaperCut NG, explotada activamente
En corto
PaperCut NG 22.0.5 (Build 63914) contiene un fallo grave que permite a un atacante remoto acceder al sistema de gestión de impresión sin necesidad de usuario ni contraseña [1]. La vulnerabilidad, identificada como CVE-2023-27351, tiene una puntuación CVSS de 7,5 (severidad alta según NVD) [1] y figura en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA [2], lo que confirma que se ha utilizado en ataques reales. Si tu organización emplea PaperCut NG, la acción prioritaria es aplicar la actualización del fabricante de forma inmediata.
Qué es y por qué importa
PaperCut es una de las plataformas de gestión de impresión más extendidas en entornos corporativos, educativos y sanitarios. CVE-2023-27351, publicada el 20 de abril de 2023 [1], expone un error de diseño en la clase SecurityRequestFilter de PaperCut NG: la lógica de autenticación está implementada de forma incorrecta, lo que permite que un atacante externo la eluda por completo sin presentar credencial alguna [1].
En términos de negocio, esto significa que cualquier persona con acceso de red al servidor de PaperCut podría interactuar con el panel de administración de impresión como si fuera un administrador legítimo. El acceso sin credenciales a sistemas de gestión de impresión puede exponer documentos en cola, configuraciones de red internas, datos de usuarios y, en función del entorno, servir como punto de entrada a sistemas corporativos más amplios.
Nuestro equipo de inteligencia en OCIRIA clasifica esta vulnerabilidad como crítica en términos de riesgo operacional, una valoración propia que refleja el impacto potencial en entornos empresariales reales y que va más allá de la puntuación numérica oficial de NVD (CVSS 7,5, severidad alta) [1]. La distinción es importante: la puntuación NVD mide características técnicas del fallo; nuestra valoración considera también el contexto de explotación activa confirmada [2] y la prevalencia del producto en infraestructuras críticas.
A quién afecta
La descripción oficial de NVD identifica como versión afectada PaperCut NG 22.0.5 (Build 63914) [1]. Si tu organización utiliza esta versión concreta del producto del fabricante PaperCut, debes considerarte en riesgo hasta aplicar el parche correspondiente.
Perfiles especialmente expuestos:
- Empresas con flotas de impresoras gestionadas desde un servidor PaperCut accesible en red.
- Centros educativos y universidades, donde PaperCut es de uso muy habitual.
- Entornos sanitarios y administración pública con infraestructuras de impresión centralizadas.
- Organizaciones donde el servidor PaperCut esté expuesto, aunque sea parcialmente, a redes no completamente aisladas.
Cómo saber si eres vulnerable
El primer paso es identificar si PaperCut NG está instalado en tu infraestructura y qué versión y build exactos están en producción. La información de versión suele estar disponible en el propio panel de administración de PaperCut o consultando al equipo de sistemas responsable de la gestión de impresión.
Comprueba específicamente si la versión instalada es la 22.0.5, Build 63914 [1]. Además, conviene revisar:
- Si el puerto de administración de PaperCut está accesible desde redes distintas a la de gestión interna.
- Si existen accesos o conexiones anómalas recientes en los registros del servidor de impresión.
- Si el servidor PaperCut está expuesto, directa o indirectamente, a Internet.
Revisar la superficie expuesta de tu infraestructura es clave para entender el alcance real del riesgo en tu caso concreto.
Cómo protegerte
1. Actualiza PaperCut NG de inmediato. Aplica la versión corregida que el fabricante PaperCut tiene disponible. Consulta el canal oficial de actualizaciones de PaperCut y sigue sus instrucciones de instalación.
2. Restringe el acceso al panel de administración. Limita la exposición del servidor PaperCut a las redes y usuarios estrictamente necesarios mediante reglas de cortafuegos o segmentación de red.
3. Revisa los registros de acceso. Dado que la vulnerabilidad figura en el catálogo KEV de CISA [2], la explotación en entornos reales está confirmada. Analiza los accesos recientes al servidor de impresión en busca de actividad no autorizada.
4. Establece alertas de monitorización. Configura alertas ante accesos inusuales o cambios de configuración no esperados en el sistema PaperCut.
5. Comunica a los responsables de negocio. Si el proceso de actualización requiere ventana de mantenimiento, informa a la dirección del riesgo existente para que se tome una decisión informada sobre la urgencia.
Preguntas frecuentes
¿Es necesario que el atacante tenga acceso a la red interna?
No necesariamente. Si el servidor PaperCut tiene algún tipo de exposición externa o el atacante ya se encuentra en la red corporativa, no requiere credenciales para explotar el fallo [1].
¿Afecta a PaperCut MF también?
La descripción oficial de NVD referencia explícitamente PaperCut NG 22.0.5 (Build 63914) [1]. Nuestro radar interno señala que el contexto del fallo puede ser relevante también para entornos MF, pero te recomendamos consultar directamente los avisos de seguridad oficiales de PaperCut para confirmar el alcance exacto en tu instalación.
¿Qué significa que figure en el catálogo KEV de CISA?
El catálogo KEV (Known Exploited Vulnerabilities) de CISA recopila vulnerabilidades para las que existe evidencia de explotación activa en el mundo real [2]. Su presencia en ese listado no es teórica: indica que la vulnerabilidad ha sido utilizada en ataques documentados, lo que eleva la urgencia de actuar.
¿Con parchear es suficiente?
Aplicar la actualización cierra el vector de ataque, pero es recomendable realizar también una revisión de accesos históricos para descartar que la vulnerabilidad haya sido aprovechada antes de que aplicaras el parche.
Fuentes
- [1] NVD — Ficha oficial de CVE-2023-27351: nvd.nist.gov/vuln/detail/CVE-2023-27351
- [2] CISA — Catálogo de vulnerabilidades explotadas conocidas (KEV): cisa.gov/known-exploited-vulnerabilities-catalog