CVE-2026-81578 permet à un attaquant non authentifié de modifier la configuration de PaperCut NG/MF. Chaîné avec CVE-2026-82078, il aboutit à une exécution de code arbitraire à distance. Le premier correctif est contournable : une seconde mise à jour d'urgence est disponible.
En bref
- CVE-2026-81578 (CVSS 8,8) — contournement d'authentification dans PaperCut NG et MF, toutes versions antérieures à 24.3.1
- Chaîné avec CVE-2026-82078 (CVSS 9,4, réflexion non sécurisée), l'exploit aboutit à une exécution de code à distance sans aucune authentification préalable
- CISA KEV : ajouté le 31 août 2026 — délai de remédiation pour les agences fédérales américaines fixé au 14 septembre 2026
- Action urgente : déployer PaperCut NG/MF 24.3.1 immédiatement ; le correctif 24.2.2 est insuffisant et contournable
Les faits
Le 31 août 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté deux nouvelles vulnérabilités à son catalogue KEV (Known Exploited Vulnerabilities) : CVE-2026-81578 et CVE-2026-82078, affectant toutes deux le logiciel de gestion d'impression PaperCut NG et PaperCut MF. Ces deux failles sont exploitées conjointement dans des attaques actives visant des environnements de production, confirmées par l'éditeur PaperCut lui-même ainsi que par la société de sécurité Huntress, qui a relevé des indicateurs de compromission dans au moins deux environnements clients.
CVE-2026-81578 est une vulnérabilité de type missing authentication for critical function (CWE-306). Elle réside dans l'interface de gestion web de PaperCut MF et PaperCut NG, où des requêtes distantes non authentifiées ciblant des fonctions administratives peuvent déclencher des actions back-end avant que les vérifications d'accès ne soient effectivement exécutées. Le mécanisme de contrôle d'accès de PaperCut vérifie les permissions de la page affichée plutôt que celles de l'action réellement exécutée, créant ainsi un écart exploitable entre l'autorisation présentée à l'utilisateur et l'autorisation effectivement appliquée côté serveur. Cette logique défaillante permet à un attaquant distant non authentifié de modifier certains paramètres de configuration système critiques, notamment des fichiers de configuration du serveur.
CVE-2026-82078 (CVSS 9,4, vecteur AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) est une vulnérabilité de réflexion non sécurisée (unsafe reflection). Une fois CVE-2026-81578 exploitée pour contourner l'authentification et modifier un fichier de configuration, l'attaquant peut ensuite injecter du bytecode Java malveillant via le mécanisme de réflexion non sécurisée de PaperCut. L'exécution du code s'effectue sous le contexte de sécurité du processus serveur PaperCut, avec les privilèges associés — souvent SYSTEM sur Windows ou root sur Linux selon la configuration de déploiement.
La chronologie de la découverte et des correctifs est particulièrement préoccupante. PaperCut a publié une première version corrigée (24.2.2) en réponse à la divulgation initiale. Cependant, des chercheurs en sécurité ont rapidement démontré que ce premier patch était insuffisant : il suffisait d'utiliser la page d'accueil comme page d'affichage dans la requête pour reproduire le contournement d'authentification. Toute organisation ayant uniquement appliqué la version 24.2.2 reste donc vulnérable à CVE-2026-81578 et à la chaîne d'exploitation menant au RCE. PaperCut a publié en urgence la version 24.3.1 pour combler cette lacune.
L'exploitation en conditions réelles a été confirmée par Huntress, dont les équipes de recherche ont identifié des indicateurs de compromission dans deux environnements clients distincts. PaperCut a officiellement reconnu que la vulnérabilité de RCE pré-authentification est exploitée activement contre des clients réels. Les premières analyses forensiques montrent des comportements post-exploitation incluant le déploiement de scripts de persistance, l'exfiltration de données d'impression (qui peuvent contenir des informations sensibles dans les environnements d'entreprise), et dans certains cas l'utilisation du serveur PaperCut comme point de pivot vers d'autres systèmes du réseau interne.
PaperCut NG et PaperCut MF sont des solutions de gestion d'impression massivement déployées dans les secteurs de l'enseignement, de la santé, des collectivités territoriales et des grandes entreprises. Selon les statistiques de l'éditeur, ces produits équipent plus de 100 millions d'utilisateurs dans plus de 70 000 organisations à travers le monde, ce qui confère à cette vulnérabilité une surface d'attaque considérable. Les serveurs PaperCut sont fréquemment exposés sur des ports accessibles depuis l'intranet, voire depuis Internet dans certaines configurations multi-sites, ce qui facilite l'exploitation à distance.
Aucun proof-of-concept (PoC) public complet n'avait été divulgué au moment de la rédaction de cet article, mais la relative simplicité du contournement d'authentification et la disponibilité des détails techniques dans plusieurs publications de recherche laissent anticiper une diffusion rapide d'exploits fonctionnels dans les prochains jours. La CISA a fixé au 14 septembre 2026 la date limite de remédiation pour les agences du gouvernement fédéral américain (FCEB agencies), signalant le caractère critique et urgent de la situation. Le CERT-FR a relayé l'alerte dans son bulletin d'actualité CERTFR-2026-ACT-037.
Il est à noter que PaperCut avait déjà fait l'objet d'une exploitation massive en 2023 avec CVE-2023-27350 et CVE-2023-27351, qui avaient été utilisées par des groupes de ransomware comme Cl0p et LockBit. La répétition de vulnérabilités critiques dans ce produit soulève des questions sur la robustesse du processus de développement sécurisé (SDL) de l'éditeur et sur la nécessité d'un audit de sécurité approfondi de la base de code.
Impact et exposition
Toutes les installations de PaperCut NG et PaperCut MF antérieures à la version 24.3.1 sont affectées par CVE-2026-81578. L'exposition est particulièrement élevée pour les organisations dont le serveur d'administration PaperCut est accessible depuis le réseau interne sans restriction supplémentaire (pare-feu applicatif, VPN obligatoire, segmentation réseau). Dans les environnements où le port d'administration (par défaut 9191 pour HTTP et 9192 pour HTTPS) est joignable depuis le LAN ou depuis Internet, l'exploitation peut être réalisée sans aucune authentification préalable, sans interaction utilisateur et à distance.
La chaîne d'exploitation CVE-2026-81578 + CVE-2026-82078 aboutit à une exécution de code arbitraire à distance avec les privilèges du processus PaperCut. Dans la majorité des déploiements Windows, ce processus s'exécute sous le compte SYSTEM, conférant à l'attaquant un contrôle total sur le serveur hôte. Les conséquences directes incluent : vol des données d'impression, installation de portes dérobées, chiffrement des fichiers par ransomware, et utilisation du serveur comme rebond vers d'autres systèmes du réseau interne. Les organisations ayant appliqué uniquement le patch 24.2.2 sans procéder à la mise à jour vers 24.3.1 restent entièrement exposées.
Les secteurs les plus exposés sont l'enseignement supérieur (universités, grandes écoles) où PaperCut est très répandu, les hôpitaux et établissements de santé, les collectivités locales et administrations publiques, ainsi que les cabinets d'avocats et d'expertise comptable. Dans ces environnements, les serveurs PaperCut centralisent souvent une grande quantité de documents sensibles soumis à impression.
La confirmation d'exploitation active par la CISA et par PaperCut lui-même, combinée au délai de remédiation de 14 jours imposé aux agences fédérales américaines, classe cet incident dans la catégorie des menaces à traiter en priorité absolue. L'existence avérée d'un contournement du premier patch renforce l'urgence d'une mise à jour vers la version 24.3.1, la seule qui corrige complètement la vulnérabilité.
Recommandations immédiates
- Mettre à jour PaperCut NG et PaperCut MF vers la version 24.3.1 sans délai — PaperCut Security Advisory SA-2026-001 (version 24.2.2 insuffisante, à ne pas considérer comme correctif final)
- Si la mise à jour immédiate est impossible : bloquer l'accès au port d'administration PaperCut (9191/9192 par défaut) depuis tous les segments réseau non strictement nécessaires via un pare-feu périmétrique ou des ACL
- Activer la journalisation des accès à l'interface d'administration et rechercher des accès non authentifiés aux endpoints /app?service= et /api/health
- Vérifier l'intégrité des fichiers de configuration PaperCut (server.properties, application.properties) pour détecter toute modification non autorisée
- Indicateurs de compromission : processus Java enfants inhabituels lancés depuis le processus PaperCut, connexions réseau sortantes inattendues depuis le serveur d'impression, modification récente des fichiers de configuration
⚠️ Urgence maximale
CVE-2026-81578 est activement exploitée dans des attaques réelles confirmées. Le premier correctif (version 24.2.2) est contournable. Seule la version 24.3.1 protège complètement. Toute organisation utilisant PaperCut NG ou MF doit appliquer ce patch en priorité absolue avant le 14 septembre 2026.
Comment savoir si je suis vulnérable ?
Accédez à l'interface d'administration PaperCut et vérifiez la version en bas de page (About PaperCut). Toute version antérieure à 24.3.1 est vulnérable à CVE-2026-81578, y compris la version 24.2.2. Pour tester rapidement l'exposition réseau, vérifiez si les ports 9191 et 9192 sont joignables depuis votre réseau interne avec la commande : nmap -p 9191,9192 [IP_serveur_papercut]. Si ces ports répondent et que la version n'est pas 24.3.1 ou supérieure, votre installation est exposée.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-34926 : Trend Micro Apex One zero-day KEV CISA, patch urgent
CVE-2026-34926 est un zero-day de type directory traversal dans Trend Micro Apex One (on-premises) permettant l'injection de code malveillant sur tous les agents managés. Activement exploité et ajouté au catalogue KEV de la CISA. Un correctif est disponible.
CVE-2026-20182 : Cisco SD-WAN CVSS 10, UAT-8616 contrôle le fabric réseau
CVE-2026-20182 (CVSS 10,0) permet à un attaquant non authentifié de contourner l'authentification dans Cisco Catalyst SD-WAN Controller et d'obtenir les privilèges administrateurs sur l'ensemble du fabric réseau. Activement exploitée par le groupe APT UAT-8616 depuis 2023.
CVE-2026-18885 : ServiceNow AI Platform 3 failles CVSS 10.0
ServiceNow corrige trois vulnérabilités de sévérité maximale (CVSS 10.0) dans sa plateforme IA : CVE-2026-18885 (RCE via GraphQL), CVE-2026-18886 (contrôle d'accès défaillant) et CVE-2026-74820 (injection SQL). Les instances cloud sont patchées automatiquement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire