PaperCut: due zero-day sfruttate, doppio fix d'emergenza
Vulnérabilités

Image d’illustration générée par IA

PaperCut : deux zero-day exploitées, double correctif d'urgence

PaperCut publie deux correctifs d'urgence pour des zero-day exploitées (CVE-2026-81578 et CVE-2026-82078). Mises à jour et mesures à prendre.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Un bulletin et deux correctifs en 48 heures

Le 27 août, PaperCut Software a publié un avis de sécurité concernant deux vulnérabilités zero-day dans les solutions de gestion d'impression PaperCut NG et PaperCut MF. Le lendemain, 28 août, deux correctifs d'urgence distincts ont été publiés. Le premier couvrait les versions 25 et 26. Le second, publié plus tard dans la journée, a ajouté un durcissement supplémentaire et a également été étendu à la version 24. PaperCut a également mis à disposition des indicateurs de compromission (IoC).

Initialement, on pensait que les attaquants n'avaient exploité qu'une seule faille. Les analyses de Huntress et WatchTowr ont ensuite précisé qu'il s'agissait de deux zero-day distinctes, identifiées comme CVE-2026-81578 et CVE-2026-82078.

Deux failles combinées : contournement d'authentification et chargement de classes

CVE-2026-81578 est un problème de contrôle d'accès incorrect, classé comme gravité élevée. Selon la description NVD, dans l'interface de gestion web de PaperCut MF et NG, des requêtes distantes non authentifiées vers des fonctions administratives peuvent déclencher des actions backend avant que les contrôles d'accès ne soient terminés. Dans certaines conditions, un attaquant peut ainsi modifier certaines configurations système.

CVE-2026-82078 est plus grave : critique. Elle concerne le chargement dynamique de classes non sécurisé dans les utilitaires de connexion à la base de données. L'application instancie des classes de pilotes de base de données en fonction de noms configurables sans les valider par rapport à une liste autorisée de pilotes approuvés. Si un attaquant parvient à manipuler les paramètres de configuration — ce qui est rendu possible par le contournement d'authentification — il peut obtenir l'exécution de bytecode Java arbitraire dans le contexte du processus serveur PaperCut.

La chaîne d'attaque est claire : on exploite d'abord le contournement d'authentification pour modifier la configuration, puis on utilise le chargement dynamique pour exécuter du code sur le serveur.

Attaques observées : découverte du système, aucune charge utile secondaire

Huntress a observé des attaques contre au moins deux clients. Les premières tentatives d'exploitation remontent au 26 août, la veille du bulletin officiel. L'activité détectée s'est concentrée sur la découverte du système. Aucun logiciel malveillant secondaire, trafic de commande et contrôle, persistance supplémentaire ou activité de post-exploitation issue de la charge utile récupérée n'a été identifié.

WatchTowr a signalé avoir identifié plusieurs contournements des correctifs et une faille supplémentaire de contournement de l'authentification : cela a conduit à la publication du second correctif d'urgence. L'attribution et les motivations des attaquants restent inconnues.

Environ un millier d'instances exposées sur Internet

Selon la ShadowServer Foundation, environ 1 000 instances PaperCut sont actuellement accessibles depuis Internet, la plupart en Amérique du Nord et en Europe. Même si l'activité observée jusqu'à présent s'est limitée à la reconnaissance, la combinaison des deux failles permet une compromission complète du serveur, l'exfiltration de données, le déplacement latéral ou la distribution de ransomwares. La campagne pourrait évoluer rapidement.

Que faire : correctifs, durcissement et indicateurs

PaperCut recommande d'appliquer de toute urgence les correctifs d'urgence. Le premier couvre les versions 25 et 26 ; le second ajoute un durcissement et s'étend à la version 24. Une version officielle corrigeant les deux CVE était encore en cours d'élaboration au moment de la publication. L'avis du fournisseur est mis à jour en continu.

Les organisations devraient surveiller l'avis officiel, utiliser les IoC publiés par PaperCut pour détecter d'éventuelles compromissions et limiter l'exposition à Internet des instances PaperCut NG/MF, surtout lorsqu'elles ne peuvent pas être mises à jour. La CISA n'a pas encore ajouté les deux nouvelles CVE au catalogue Known Exploited Vulnerabilities (KEV).

Précédents dans le KEV : trois vulnérabilités, deux utilisées dans des ransomwares

Le catalogue KEV contient déjà trois entrées pour PaperCut, dont aucune ne correspond aux nouvelles failles. Deux des trois sont connues pour avoir été utilisées dans des campagnes de ransomware.

CVE-2023-27350 (CVSS 9,8) a été ajoutée au KEV le 21 avril 2023, avec une échéance de remédiation pour les agences fédérales américaines au 12 mai 2023. Elle permet un contournement d'authentification et une exécution de code dans le contexte système.

CVE-2023-27351 (CVSS 7,5) est entrée dans le KEV le 20 avril 2026, avec une échéance au 4 mai 2026. Il s'agit également d'une faille d'authentification incorrecte et elle a été exploitée dans des campagnes de ransomware.

CVE-2023-2533 (CVSS 8,4) est une vulnérabilité CSRF, ajoutée au KEV le 28 juillet 2025 avec une échéance au 18 août 2025. Elle n'est pas associée à des campagnes de ransomware.

Pour toutes les trois, la CISA recommande d'appliquer les mesures d'atténuation conformément aux instructions du fournisseur, de suivre le guide BOD 22-01 pour les services cloud ou de mettre hors service le produit si les mesures d'atténuation ne sont pas disponibles. Pour CVE-2023-27350, l'action requise est d'appliquer les mises à jour conformément au fournisseur.

Ces précédents montrent que les solutions PaperCut sont une cible récurrente pour les attaquants, y compris les groupes de ransomware. La nouvelle paire de zero-day confirme le risque.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésPaperCutzero-daycorrectifs urgentsCVE-2026-81578CVE-2026-82078vulnérabilitéssécurité informatiquegestion d'impression
Retour à l'accueil