Alerta Crítico: Falhas no PaperCut Permitem Roubo de Credenciais em Instituições de Ensino
Aprofundamento CEVIU
Aprofundamento
A recente exploração das falhas CVE-2026-81578 e CVE-2026-82078 no PaperCut escancara a tática de encadeamento de vulnerabilidades. Primeiro, os invasores usam um bypass de autenticação (CVE-2026-81578) para contornar as defesas iniciais. Em seguida, aproveitam uma falha de execução remota de código (CVE-2026-82078), ganhando controle sobre os servidores. Uma vez dentro, a prioridade é a movimentação lateral e a escalada de privilégios. Isso se manifesta na criação de contas privilegiadas, como a 'Administrator17', e na execução de comandos de reconhecimento como 'whoami' e 'tasklist', mapeando o ambiente comprometido.
As equipes de segurança precisam estar atentas aos artefatos deixados após a exploração. A coleta de hives do registro do Windows, por exemplo, é um passo crítico. Ferramentas como 'lsa_collect.exe' são usadas para reconstruir a BootKey do sistema e, assim, acessar o banco de dados SAM, onde credenciais são armazenadas. Observou-se também a entrega de payloads de Metasploit/Meterpreter e a busca por termos como 'password', 'secret' e 'ldap' em arquivos de configuração do PaperCut, visando credenciais adicionais e acesso a outros sistemas críticos.
O que mudou
A cobertura anterior do CEVIU News, em 2 de setembro de 2026, reportou o comunicado do PaperCut Software sobre a descoberta e a correção das vulnerabilidades zero-day CVE-2026-81578 e CVE-2026-82078. Naquele momento, o foco era na disponibilidade das correções. Hoje, 7 de setembro de 2026, a situação escalou: a Arctic Wolf confirmou que essas falhas não são mais apenas potenciais ameaças, mas estão sendo ativamente exploradas por atores maliciosos. O que era um alerta preventivo virou uma corrida contra o tempo, com detalhes concretos sobre as táticas pós-exploração que os atacantes estão usando para roubar credenciais e comprometer redes.
Por que isso importa
A exploração das vulnerabilidades do PaperCut é crítica porque mira o setor educacional, que detém um volume massivo de dados sensíveis, de alunos e funcionários. O roubo de credenciais abre as portas para ataques de ransomware, vazamento de dados pessoais e propriedade intelectual. Além disso, a facilidade com que o PaperCut, um software comum para gerenciamento de impressão, se tornou um vetor de ataque ressalta a importância de uma gestão rigorosa de vulnerabilidades em todas as camadas da infraestrutura de TI, e não apenas em sistemas considerados 'críticos' ou 'perimetrais'.
Linha do tempo
Vulnerabilidades Zero-Day no PaperCut Exploradas para Roubo de Dados
Atores de ameaça exploram falhas no PaperCut para roubo de credenciais em educação
Perguntas frequentes
O que são as vulnerabilidades CVE-2026-81578 e CVE-2026-82078 no PaperCut?
A CVE-2026-81578 é uma falha de bypass de autenticação, permitindo que atacantes ignorem as barreiras de login. A CVE-2026-82078, quando combinada com a primeira, permite a execução remota de código, dando aos invasores controle sobre o servidor afetado. Juntas, elas formam uma cadeia de exploração potente.
Quais são as principais instituições impactadas pelos ataques ao PaperCut?
Os ataques estão focados no setor educacional, incluindo escolas K-12 (ensino fundamental e médio) e grandes universidades. As instituições afetadas estão localizadas principalmente nos Estados Unidos e na Europa, tornando-se alvos devido à grande quantidade de dados sensíveis que administram.
O que significa roubar credenciais por meio do PaperCut e quais são os riscos?
O roubo de credenciais via PaperCut permite que os atacantes obtenham nomes de usuário e senhas de administradores ou usuários da rede. Isso pode dar a eles acesso a outros sistemas críticos, como servidores de e-mail, bancos de dados e sistemas de gestão acadêmica, facilitando o roubo de dados, a implantação de ransomware e a realização de outras atividades maliciosas.
Quais são as medidas de mitigação recomendadas para proteger os servidores PaperCut?
É crucial restringir a exposição dos servidores PaperCut à internet. Monitore a execução de processos como 'cmd.exe' e 'powershell.exe', especialmente se o 'pc-app.exe' for o processo pai. Busque por comandos incomuns, como 'whoami' e 'tasklist', que podem indicar atividades maliciosas, e garanta que todas as atualizações de segurança sejam aplicadas.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 07 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

