PaperCut, Gitea y sesiones de Claude robadas: los parches urgentes de la última semana de agosto

Placa metálica de reparación atornillada sobre un panel de servidor oscuro y agrietado, con una segunda placa encima que también muestra una fisura iluminada en rojo
0 0 votos
Valora la Publicación

La última semana de agosto dejó un caso de manual: PaperCut sacó tres parches de emergencia en cinco días para dos zero-day que ya se estaban explotando, porque el primer arreglo tenía formas de esquivarlo. En el medio aparecieron 8.393 servidores Gitea sin parchear, 19 extensiones maliciosas de Chrome y Edge, y un aviso de Anthropic sobre robo de sesiones de Claude.

El hilo común no es un vendor ni una tecnología: es la ventana entre que se conoce la falla y que el parche está realmente aplicado.

PaperCut: el parche que había que parchear

PaperCut publicó el 27 de agosto un boletín urgente por dos fallas encadenables en su software de gestión de impresión NG y MF: CVE-2026-81578, un bypass de autenticación en la interfaz web de administración (CVSS 8.8), y CVE-2026-82078, una carga insegura de clases en las utilidades de conexión a base de datos (CVSS 9.4).

Encadenadas dan ejecución remota de código sin autenticar: el atacante entra sin credenciales, modifica la configuración de búsqueda de usuarios en base externa e inyecta una conexión JDBC maliciosa que termina corriendo código Java con los permisos del proceso del servidor.

Huntress detectó explotación real desde el 26 de agosto en dos entornos de clientes, un día antes del boletín. La firma Defused reportó después a un actor volcando tablas completas de la base.

Lo que convirtió esto en noticia de la semana fue el bypass: watchTowr reprodujo la cadena completa y encontró varias formas de esquivar el primer parche, más una falla adicional de autenticación. PaperCut sacó el Emergency Patch Release 2 al día siguiente y después un Release 3 acumulativo, que corrige dos regresiones y agrega endurecimiento extra.

CISA sumó ambos CVE a su catálogo KEV el 31 de agosto, con plazo hasta el 14 de septiembre para las agencias federales. Shadowserver todavía ve más de 800 servidores PaperCut accesibles desde internet.

Gitea: 8.393 servidores con un parche de julio sin aplicar

CVE-2026-60004 (CVSS 9.8) es una inyección de código en el endpoint diffpatch de la API de Gitea. Un usuario con permiso de escritura sobre un repositorio manda un patch armado, logra que Git materialice un archivo ejecutable como hook y termina ejecutando comandos de shell con la cuenta del sistema operativo que corre Gitea.

El detalle que lo vuelve crítico es la configuración por defecto: Gitea permite el auto-registro, así que un atacante sin credenciales se crea una cuenta y un repositorio, y dispara la falla.

La corrección salió el 27 de julio en la versión 1.27.1, que también arregla CVE-2026-59774. Afecta a todas las ramas desde la 1.17. CISA lo agregó al KEV el 25 de agosto con plazo federal al 28, y Shadowserver contaba ese día 8.393 instancias expuestas sin actualizar. Los ataques observados dejan un dropper que se comporta como minero de criptomonedas.

19 extensiones de Chrome y Edge que vacían billeteras

Socket documentó el 27 de agosto 19 extensiones maliciosas (18 en Chrome y 1 en Edge) publicadas en los últimos seis meses, con código y técnicas que las vinculan a una campaña activa desde febrero de 2024.

La más instalada, «Enable Right Click & Copy — Smart Unlock + OCR», llegó a unos 70.000 usuarios en Chrome y 10.000 en Edge. Las extensiones eliminan el encabezado Content-Security-Policy de las páginas y abren un WebSocket cifrado hacia el servidor de comando y control, desde donde bajan módulos a demanda.

Socket identificó 16 módulos:

  • Drenaje de billeteras multi-cadena (EVM, Solana, Tron).
  • Phishing de frases semilla de billeteras de hardware.
  • Robo de cuentas de exchanges (OKX, Kraken, Coinbase, Binance).
  • Captura universal de credenciales de formularios.
  • Robo de cuentas de redes sociales y exfiltración del historial de navegación.
  • Señuelos de tipo ClickFix (falsas actualizaciones que piden ejecutar un comando).

Google bajó la versión de Chrome. Al momento del reporte, la de Edge seguía publicada y sirviendo malware.

Infostealers que se llevan la sesión de Claude

Anthropic avisó el 30 de agosto que un actor está usando malware de robo de credenciales («infostealer») para llevarse sesiones de Claude ya iniciadas desde las computadoras de los usuarios, y después consumir la cuota de esas cuentas.

No hubo brecha en Anthropic: el robo pasa en la máquina del usuario. El malware copia la cookie de sesión autenticada, que es justamente el ticket que evita volver a escribir la contraseña y el segundo factor, así que el atacante entra sin pasar por el login ni por el MFA.

Las familias identificadas son Vidar, LummaC2, StealC, RedLine y Acreed en Windows, y Atomic Stealer (AMOS) en un número chico de Macs. Anthropic revocó las sesiones comprometidas, borró los métodos de pago guardados y devolvió los cargos no autorizados que detectó.

La advertencia de la empresa es la parte importante: cerrar la sesión corta el acceso robado, pero no saca el malware de la máquina.

TerminalFix: el CAPTCHA falso ahora te manda a la terminal

Microsoft describió el 28 de agosto una variante de ClickFix a la que llamó TerminalFix. Sitios comprometidos muestran un CAPTCHA falso de Cloudflare que le pide a la víctima copiar un comando y pegarlo, pero ya no en el diálogo Ejecutar de Windows sino en Windows Terminal o PowerShell.

La cadena es multietapa: un binario legítimo (LockScreenContentServer.exe) cargado junto a una DLL falsa (dui70.dll), un implante en Python de túnel inverso que habla por WebSocket cifrado contra la infraestructura del atacante, y un bucle de PowerShell que vigila un archivo esperando comandos nuevos.

Microsoft recomienda restringir la ejecución desde el diálogo Ejecutar y PowerShell con AppLocker o directiva de grupo, activar el registro de bloques de script y entrenar a la gente para que reconozca el patrón.

Calix: UPnP escuchando del lado de internet, y sin parche

El investigador Brian Khan Quintana reportó CVE-2026-75501 en routers Calix GS7 XGS (GS5239XG) y GigaSpire 7u10txg con firmware EXOS/6.6.47: el servicio MiniUPnPd queda escuchando sin autenticación en el puerto TCP 5000 de la interfaz WAN.

Con eso, cualquiera desde internet manda un pedido SOAP y crea reglas de port forwarding que saltean el NAT, dejando expuestos cámaras, NAS y dispositivos IoT de la red interna.

Hay prueba de concepto pero no se reportó explotación. Calix respondió que los controles de red de los sistemas desplegados impiden ese escenario y no publicó parche: la mitigación es desactivar UPnP desde la interfaz de administración (Avanzado → Seguridad → UPnP) o pedírselo al ISP.

QubesOS: un nombre de archivo que llega hasta dom0

El boletín QSB-118 describe una inyección de comandos en el reporte de errores de qvm-copy-to-vm: la función sanitize_remote_filename() saca los caracteres no ASCII y las comillas dobles, pero deja pasar los metacaracteres de shell, y ese nombre termina en una llamada a system().

Si un qube ya está comprometido y el usuario copia un archivo hacia él desde dom0, el atacante ejecuta comandos arbitrarios en dom0, el dominio de administración con control total del sistema.

Afecta a todas las versiones y se corrige en qubes-core-dom0-linux 4.3.22 para Qubes 4.3, por el canal de actualizaciones normal.

Qué mirar primero

Ordenado por explotación confirmada y exposición:

  • PaperCut NG/MF: instalar el Emergency Patch Release 3 aunque ya hayas aplicado los anteriores, sacar el servidor de aplicaciones de internet y revisar los logs si estuvo expuesto.
  • Gitea autohospedado: pasar a 1.27.1 o posterior y, de paso, revisar si el auto-registro tiene que estar habilitado.
  • Extensiones del navegador: auditar las instaladas en los equipos de la organización, sobre todo en Edge, donde una de las 19 seguía publicada.
  • Cuentas de herramientas de IA: si alguien recibió el aviso de Anthropic, limpiar el equipo antes de volver a iniciar sesión y rotar lo que el navegador tuviera guardado.
  • Endpoints Windows: bloquear la ejecución de comandos pegados desde el navegador con AppLocker o directiva de grupo, y activar el logging de bloques de script.
  • Routers Calix y QubesOS: desactivar UPnP en los primeros, actualizar dom0 en el segundo.

La pregunta que deja PaperCut es incómoda: cuando un vendor saca un parche de emergencia, ¿tu equipo lo aplica y da el tema por cerrado, o queda alguien mirando si aparece un Release 2? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x