Image d’illustration générée par IA
Zero-day sur PaperCut NG et MF : exploitée activement, toutes les versions à risque
Une faille zero-day exploitée activement dans PaperCut NG et MF touche toutes les versions. Mesures d'atténuation et indicateurs de compromission.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Une nouvelle faille sans CVE et avec des compromissions confirmées
Le 27 août 2026, il est apparu que PaperCut Software a publié un avis urgent concernant une vulnérabilité exploitée comme zero-day contre des clients PaperCut. La faille affecte toutes les versions de PaperCut NG et de PaperCut MF et concerne le PaperCut Application Server, en particulier les installations dont l'interface web est exposée à Internet. Aucune CVE n'a encore été attribuée et aucun détail technique sur la faille ni sur le vecteur d'exploitation n'a été divulgué.
PaperCut confirme des incidents chez des clients et considère la question comme prioritaire. L'équipe de sécurité a reproduit la vulnérabilité à l'aide d'informations fournies par un client universitaire. Aucun acteur, aucune action post-compromission ni aucune éventuelle exfiltration de données n'ont été révélés. On ne sait pas quand les compromissions ont commencé.
Aucun score CVSS ni classification CWE n'est disponible pour cette nouvelle faille. La pertinence opérationnelle découle de l'exploitation active et de l'extension à toutes les versions.
Les contre-mesures immédiates : pare-feu et correctifs d'urgence
PaperCut a publié des correctifs d'urgence pour les clients disposant de serveurs PaperCut NG/MF publics qui ne peuvent pas adopter d'autres contre-mesures. La première recommandation est de restreindre immédiatement l'accès à l'interface web des Application Servers exposés aux seules adresses IP de confiance, au moyen de règles de pare-feu ou de contrôles d'accès réseau. S'il n'est pas possible d'appliquer des restrictions, il est recommandé d'installer les correctifs d'urgence.
Aucun détail n'est encore disponible sur le mécanisme d'exploitation : PaperCut n'a pas précisé s'il s'agissait d'un contournement d'authentification, d'une exécution de code ou autre. L'absence de CVE rend plus difficile le suivi automatique pour les équipes de sécurité, mais la priorité opérationnelle reste de réduire l'exposition et de mettre à jour.
Indicateurs de compromission à rechercher
PaperCut a signalé certains indicateurs pour la campagne en cours :
- activité suspecte du processus légitime
pc-app.exe; - fichiers
server.logmodifiés, supprimés ou manquants ; - erreurs dans
server.log:ERROR No suitable driver found for jdbc:no:xetERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
L'absence de ces indicateurs n'exclut pas la compromission. PaperCut a précisé que l'avis sera mis à jour avec des IOC supplémentaires et des instructions de remédiation.
Le précédent : CVE-2023-27350, critique 9,8 et utilisée dans des ransomwares
Cette nouvelle zero-day ne survient pas sur un produit sans historique. En avril 2023, l'exploitation active de CVE-2023-27350 a commencé, une vulnérabilité critique avec un score CVSS de 9,8 et un vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La faille permettait à des attaquants distants de contourner l'authentification sur les installations PaperCut NG 22.0.5 (Build 63914) et d'exécuter du code arbitraire dans le contexte SYSTEM. Le défaut résidait dans la classe SetupCompleted, causé par un contrôle d'accès incorrect (CWE-284). La référence ZDI était ZDI-CAN-18987.
Les versions affectées par CVE-2023-27350 étaient PaperCut MF et PaperCut NG antérieures à la version 20.1.7. Le 21 avril 2023, la CISA a inscrit la vulnérabilité au catalogue KEV, avec une échéance de remédiation pour les agences fédérales américaines au 12 mai 2023. L'action requise était d'appliquer les mises à jour conformément aux instructions du fournisseur.
CVE-2023-27350 s'avère utilisée dans des campagnes de ransomware. Microsoft a relié certaines intrusions à l'opération Clop, utilisée pour l'accès initial, et a observé des attaques ayant abouti à un ransomware LockBit. Clop a déclaré avoir utilisé la faille pour l'accès initial et non pour dérober des documents archivés directement depuis les serveurs PaperCut, bien que la fonction Print Archiving puisse conserver des documents. Microsoft a également signalé des groupes de piratage iraniens sponsorisés par des États dans l'utilisation de la CVE. En mai 2023, un avis conjoint CISA/FBI a décrit le gang de ransomware Bl00dy exploitant des serveurs PaperCut vulnérables contre le secteur de l'éducation.
Pour cette nouvelle zero-day, aucune CVE n'ayant été attribuée, il n'y a actuellement pas d'inscription au catalogue KEV de la CISA.
Que faire maintenant
Les personnes qui gèrent des serveurs PaperCut NG ou MF doivent considérer que l'exposition directe à Internet constitue le risque principal. Les actions immédiates sont au nombre de trois : restreindre l'accès à l'interface web aux seules adresses de confiance, appliquer les correctifs d'urgence là où la restriction n'est pas possible, et rechercher dans les journaux les indicateurs signalés. La recherche doit également être étendue aux systèmes où server.log est manquant ou altéré, car la suppression des journaux est en soi un signal.
Il n'est pas encore clair si cette nouvelle faille a des impacts similaires à CVE-2023-27350, à savoir une exécution de code en tant que SYSTEM et un contournement d'authentification. L'extension à toutes les versions et les compromissions confirmées justifient une intervention immédiate, sans attendre de détails techniques ou une CVE. PaperCut a indiqué qu'il mettra à jour l'avis avec des IOC supplémentaires et des instructions de remédiation : ceux qui ont déjà appliqué les premières mesures d'atténuation devront surveiller les mises à jour.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
