PaperCut sotto attacco: zero-day sfruttata, patch d'emergenza e ordine di isolare i server
Vulnérabilités

Image d’illustration générée par IA

PaperCut sous attaque : zero-day exploitée, correctif d'urgence et ordre d'isoler les serveurs

PaperCut signale une zero-day exploitée, publie des correctifs d'urgence et recommande d'isoler les serveurs d'application pour prévenir les attaques.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Le 28 août 2026, PaperCut Software a signalé une vulnérabilité zero-day dans ses produits de gestion d'impression PaperCut NG et PaperCut MF, déjà exploitée dans des attaques réelles. La faille n'a pas encore d'identifiant CVE et le fournisseur n'a pas divulgué de détails techniques. Il a toutefois confirmé des incidents avérés chez des clients et a publié des correctifs d'urgence, invitant à les installer immédiatement.

La société recommande en outre de déconnecter d'Internet les serveurs d'application PaperCut et de limiter l'accès aux seules adresses IP de confiance. Même en l'absence d'activité suspecte, les interfaces web doivent être protégées par des règles de pare-feu ou des contrôles réseau équivalents.

L'enquête est en cours : le bulletin de sécurité sera mis à jour avec des indicateurs de compromission et des instructions de remédiation dès que des informations vérifiées seront disponibles.

Une faille sans détails, mais avec des confirmations d'exploitation

Pour l'instant, les versions exactes concernées par cette nouvelle zero-day ne sont pas connues. PaperCut n'a pas fourni le vecteur d'attaque, la gravité ni l'attribution. Ce qui est certain, c'est que la vulnérabilité est déjà utilisée contre des infrastructures réelles : le fournisseur parle d'« incidents avérés » chez les clients.

La recommandation d'isoler les serveurs exposés à Internet est un signal fort. Il ne s'agit pas d'une mesure préventive générique, mais d'une demande opérationnelle adressée à toute personne gérant un serveur d'application PaperCut accessible depuis l'extérieur. Le conseil vaut même là où aucune activité suspecte n'a été observée : les attaquants pourraient déjà avoir pris le contrôle sans laisser de traces évidentes.

Les correctifs d'urgence ont été distribués vendredi (la date exacte n'a pas été communiquée) et le fournisseur invite à les installer immédiatement. Ceux qui ne peuvent pas mettre à jour immédiatement doivent au moins limiter l'accès web aux seules adresses IP internes ou de confiance.

Les deux CVE précédentes : contournement d'authentification et ransomware

La nouvelle faille s'inscrit dans une série déjà connue. PaperCut a été la cible d'au moins deux vulnérabilités critiques documentées en 2023, toutes deux dans le catalogue KEV de la CISA et exploitées dans des campagnes de ransomware.

La première, CVE-2023-27350, a un score CVSS de 9,8. Elle permet à un attaquant distant de contourner l'authentification sur les installations concernées de PaperCut NG 22.0.5 (Build 63914). La faille se situe dans la classe SetupCompleted et est causée par un contrôle d'accès incorrect (CWE-284). Celui qui l'exploite peut obtenir une exécution de code arbitraire dans le contexte SYSTEM, le niveau de privilège le plus élevé sous Windows. La CISA l'a inscrite au KEV le 21 avril 2023, avec une échéance de remédiation pour les agences fédérales américaines fixée au 12 mai 2023.

La seconde, CVE-2023-27351, a un score CVSS de 7,5. Elle permet également le contournement de l'authentification, mais l'impact est limité à la lecture d'informations (confidentialité élevée, intégrité et disponibilité non affectées). La faille se trouve dans la classe SecurityRequestFilter et est due à une implémentation incorrecte de l'algorithme d'authentification (CWE-287). La CISA l'a ajoutée au KEV le 20 avril 2026, avec une échéance au 4 mai 2026. Pour cette vulnérabilité, l'agence prescrit d'appliquer les mesures d'atténuation conformément aux instructions du fournisseur, de suivre le guide BOD 22-01 pour les services cloud ou de cesser d'utiliser le produit si les mesures d'atténuation ne sont pas disponibles.

Les deux CVE concernent PaperCut MF et NG dans les versions antérieures à la 20.1.7. La fiche NVD cite PaperCut NG 22.0.5 (Build 63914) comme exemple d'installation affectée. Il est important de ne pas confondre ces failles avec la nouvelle zero-day : ce sont des événements distincts, mais ils montrent que les produits PaperCut sont dans le viseur d'attaquants capables de transformer un contournement d'authentification en un accès complet aux systèmes.

Qui se cache derrière : Lace Tempest et les groupes liés à l'Iran

L'activité sur PaperCut n'est pas nouvelle. En mai 2023, Microsoft avait averti que des groupes APT liés à l'Iran exploitaient CVE-2023-27350 contre des serveurs PaperCut MF/NG. Peu avant, en avril 2023, Microsoft lui-même avait lié les attaques exploitant CVE-2023-27350 et CVE-2023-27351 à un acteur motivé financièrement suivi sous le nom de Lace Tempest, anciennement connu sous le nom de DEV-0950.

Lace Tempest est décrit comme affilié au ransomware Clop, le même groupe déjà lié aux attaques GoAnywhere et à l'infection Raspberry Robin. Depuis le 13 avril 2023, Lace Tempest aurait ajouté les exploits PaperCut à son arsenal. L'utilisation de ces vulnérabilités dans des campagnes de ransomware explique leur présence au catalogue KEV : la CISA les considère comme activement exploitées, et non comme de simples hypothèses académiques.

Pour la nouvelle zero-day, il n'y a pas encore d'attribution. Le fournisseur n'a indiqué ni acteurs ni campagnes. Il est toutefois prudent de considérer le fait que les produits PaperCut ont déjà été utilisés comme vecteur de ransomware et d'espionnage : ceux qui les exposent sur Internet courent un risque concret, et non théorique.

Indicateurs de compromission à rechercher dans les journaux

PaperCut a publié quelques indicateurs préliminaires pour aider les clients à déterminer s'ils ont été touchés. Ce ne sont pas des signatures définitives, mais des signaux qui méritent d'être vérifiés.

Le premier concerne l'exécutable pc-app.exe. Les outils de détection d'intrusion, de sécurité des terminaux ou de surveillance réseau peuvent signaler des activités suspectes liées à ce processus. Une activité inhabituelle de la part de pc-app.exe doit être approfondie, surtout si elle s'accompagne de connexions réseau vers des destinations non prévues.

Le deuxième signal concerne les fichiers de journaux. Les attaquants peuvent supprimer, tronquer ou altérer les fichiers server.log de PaperCut pour cacher leurs traces. Si un serveur PaperCut présente des journaux manquants, anormalement courts ou modifiés, c'est un signal d'alarme.

Dans le server.log, des chaînes spécifiques peuvent apparaître, telles que :

  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

Ces chaînes ne sont pas normales dans un fonctionnement régulier. Leur présence, associée à d'autres signaux, peut indiquer une tentative d'exploitation ou un accès déjà réussi.

Que faire immédiatement : correctifs, isolation, surveillance

Les actions à entreprendre sont claires et doivent être exécutées dans l'ordre.

  1. Appliquer les correctifs d'urgence. PaperCut a publié les mises à jour correctives. Ceux qui ne l'ont pas encore fait doivent le faire maintenant.
  2. Isoler les serveurs d'application. Si le serveur est accessible depuis Internet, il doit être déconnecté ou limité aux seules adresses IP de confiance. Cette mesure s'applique même à ceux qui n'ont pas observé d'activité suspecte.
  3. Vérifier les journaux et les indicateurs. Vérifier l'intégrité de server.log, rechercher les chaînes anormales et surveiller pc-app.exe.
  4. Pour ceux qui utilisent d'anciennes versions. Si vous gérez PaperCut MF ou NG dans des versions antérieures à la 20.1.7, vous devez tout de même mettre à jour : ces versions sont exposées aux deux CVE précédentes, déjà exploitées dans des attaques de ransomware. Les échéances CISA pour les agences fédérales américaines sont désormais dépassées pour les deux CVE : le 12 mai 2023 pour CVE-2023-27350 et le 4 mai 2026 pour CVE-2023-27351. Mais l'obligation de mettre à jour vaut pour tous, pas seulement pour le secteur public.
  5. Suivre le guide BOD 22-01 pour les services cloud si vous utilisez PaperCut dans des environnements cloud. Si les mesures d'atténuation ne sont pas disponibles, la CISA recommande de cesser l'utilisation du produit.

La nouvelle zero-day n'a pas encore de CVE, mais la réponse du fournisseur et la recommandation d'isoler les serveurs indiquent une menace concrète. Ceux qui gèrent un PaperCut exposé sur Internet ne doivent pas attendre les détails techniques pour agir. Les correctifs sont là, et les mesures de confinement ne nécessitent rien d'autre que des restrictions réseau.

L'histoire de PaperCut montre qu'un contournement d'authentification peut se transformer en exécution de code et en ransomware. La fenêtre d'exposition doit être fermée maintenant.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésPaperCutzero-dayvulnérabilitécorrectif d'urgenceisolation serveursCVE-2023-27350ransomwareLace Tempest
Retour à l'accueil