En bref

  • CVE-2026-81578 (CVSS 8,8) — contournement d'authentification dans PaperCut NG et MF, toutes versions antérieures à 24.3.1
  • Chaîné avec CVE-2026-82078 (CVSS 9,4, réflexion non sécurisée), l'exploit aboutit à une exécution de code à distance sans aucune authentification préalable
  • CISA KEV : ajouté le 31 août 2026 — délai de remédiation pour les agences fédérales américaines fixé au 14 septembre 2026
  • Action urgente : déployer PaperCut NG/MF 24.3.1 immédiatement ; le correctif 24.2.2 est insuffisant et contournable

Les faits

Le 31 août 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté deux nouvelles vulnérabilités à son catalogue KEV (Known Exploited Vulnerabilities) : CVE-2026-81578 et CVE-2026-82078, affectant toutes deux le logiciel de gestion d'impression PaperCut NG et PaperCut MF. Ces deux failles sont exploitées conjointement dans des attaques actives visant des environnements de production, confirmées par l'éditeur PaperCut lui-même ainsi que par la société de sécurité Huntress, qui a relevé des indicateurs de compromission dans au moins deux environnements clients.

CVE-2026-81578 est une vulnérabilité de type missing authentication for critical function (CWE-306). Elle réside dans l'interface de gestion web de PaperCut MF et PaperCut NG, où des requêtes distantes non authentifiées ciblant des fonctions administratives peuvent déclencher des actions back-end avant que les vérifications d'accès ne soient effectivement exécutées. Le mécanisme de contrôle d'accès de PaperCut vérifie les permissions de la page affichée plutôt que celles de l'action réellement exécutée, créant ainsi un écart exploitable entre l'autorisation présentée à l'utilisateur et l'autorisation effectivement appliquée côté serveur. Cette logique défaillante permet à un attaquant distant non authentifié de modifier certains paramètres de configuration système critiques, notamment des fichiers de configuration du serveur.

CVE-2026-82078 (CVSS 9,4, vecteur AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) est une vulnérabilité de réflexion non sécurisée (unsafe reflection). Une fois CVE-2026-81578 exploitée pour contourner l'authentification et modifier un fichier de configuration, l'attaquant peut ensuite injecter du bytecode Java malveillant via le mécanisme de réflexion non sécurisée de PaperCut. L'exécution du code s'effectue sous le contexte de sécurité du processus serveur PaperCut, avec les privilèges associés — souvent SYSTEM sur Windows ou root sur Linux selon la configuration de déploiement.

La chronologie de la découverte et des correctifs est particulièrement préoccupante. PaperCut a publié une première version corrigée (24.2.2) en réponse à la divulgation initiale. Cependant, des chercheurs en sécurité ont rapidement démontré que ce premier patch était insuffisant : il suffisait d'utiliser la page d'accueil comme page d'affichage dans la requête pour reproduire le contournement d'authentification. Toute organisation ayant uniquement appliqué la version 24.2.2 reste donc vulnérable à CVE-2026-81578 et à la chaîne d'exploitation menant au RCE. PaperCut a publié en urgence la version 24.3.1 pour combler cette lacune.

L'exploitation en conditions réelles a été confirmée par Huntress, dont les équipes de recherche ont identifié des indicateurs de compromission dans deux environnements clients distincts. PaperCut a officiellement reconnu que la vulnérabilité de RCE pré-authentification est exploitée activement contre des clients réels. Les premières analyses forensiques montrent des comportements post-exploitation incluant le déploiement de scripts de persistance, l'exfiltration de données d'impression (qui peuvent contenir des informations sensibles dans les environnements d'entreprise), et dans certains cas l'utilisation du serveur PaperCut comme point de pivot vers d'autres systèmes du réseau interne.

PaperCut NG et PaperCut MF sont des solutions de gestion d'impression massivement déployées dans les secteurs de l'enseignement, de la santé, des collectivités territoriales et des grandes entreprises. Selon les statistiques de l'éditeur, ces produits équipent plus de 100 millions d'utilisateurs dans plus de 70 000 organisations à travers le monde, ce qui confère à cette vulnérabilité une surface d'attaque considérable. Les serveurs PaperCut sont fréquemment exposés sur des ports accessibles depuis l'intranet, voire depuis Internet dans certaines configurations multi-sites, ce qui facilite l'exploitation à distance.

Aucun proof-of-concept (PoC) public complet n'avait été divulgué au moment de la rédaction de cet article, mais la relative simplicité du contournement d'authentification et la disponibilité des détails techniques dans plusieurs publications de recherche laissent anticiper une diffusion rapide d'exploits fonctionnels dans les prochains jours. La CISA a fixé au 14 septembre 2026 la date limite de remédiation pour les agences du gouvernement fédéral américain (FCEB agencies), signalant le caractère critique et urgent de la situation. Le CERT-FR a relayé l'alerte dans son bulletin d'actualité CERTFR-2026-ACT-037.

Il est à noter que PaperCut avait déjà fait l'objet d'une exploitation massive en 2023 avec CVE-2023-27350 et CVE-2023-27351, qui avaient été utilisées par des groupes de ransomware comme Cl0p et LockBit. La répétition de vulnérabilités critiques dans ce produit soulève des questions sur la robustesse du processus de développement sécurisé (SDL) de l'éditeur et sur la nécessité d'un audit de sécurité approfondi de la base de code.

Impact et exposition

Toutes les installations de PaperCut NG et PaperCut MF antérieures à la version 24.3.1 sont affectées par CVE-2026-81578. L'exposition est particulièrement élevée pour les organisations dont le serveur d'administration PaperCut est accessible depuis le réseau interne sans restriction supplémentaire (pare-feu applicatif, VPN obligatoire, segmentation réseau). Dans les environnements où le port d'administration (par défaut 9191 pour HTTP et 9192 pour HTTPS) est joignable depuis le LAN ou depuis Internet, l'exploitation peut être réalisée sans aucune authentification préalable, sans interaction utilisateur et à distance.

La chaîne d'exploitation CVE-2026-81578 + CVE-2026-82078 aboutit à une exécution de code arbitraire à distance avec les privilèges du processus PaperCut. Dans la majorité des déploiements Windows, ce processus s'exécute sous le compte SYSTEM, conférant à l'attaquant un contrôle total sur le serveur hôte. Les conséquences directes incluent : vol des données d'impression, installation de portes dérobées, chiffrement des fichiers par ransomware, et utilisation du serveur comme rebond vers d'autres systèmes du réseau interne. Les organisations ayant appliqué uniquement le patch 24.2.2 sans procéder à la mise à jour vers 24.3.1 restent entièrement exposées.

Les secteurs les plus exposés sont l'enseignement supérieur (universités, grandes écoles) où PaperCut est très répandu, les hôpitaux et établissements de santé, les collectivités locales et administrations publiques, ainsi que les cabinets d'avocats et d'expertise comptable. Dans ces environnements, les serveurs PaperCut centralisent souvent une grande quantité de documents sensibles soumis à impression.

La confirmation d'exploitation active par la CISA et par PaperCut lui-même, combinée au délai de remédiation de 14 jours imposé aux agences fédérales américaines, classe cet incident dans la catégorie des menaces à traiter en priorité absolue. L'existence avérée d'un contournement du premier patch renforce l'urgence d'une mise à jour vers la version 24.3.1, la seule qui corrige complètement la vulnérabilité.

Recommandations immédiates

  • Mettre à jour PaperCut NG et PaperCut MF vers la version 24.3.1 sans délai — PaperCut Security Advisory SA-2026-001 (version 24.2.2 insuffisante, à ne pas considérer comme correctif final)
  • Si la mise à jour immédiate est impossible : bloquer l'accès au port d'administration PaperCut (9191/9192 par défaut) depuis tous les segments réseau non strictement nécessaires via un pare-feu périmétrique ou des ACL
  • Activer la journalisation des accès à l'interface d'administration et rechercher des accès non authentifiés aux endpoints /app?service= et /api/health
  • Vérifier l'intégrité des fichiers de configuration PaperCut (server.properties, application.properties) pour détecter toute modification non autorisée
  • Indicateurs de compromission : processus Java enfants inhabituels lancés depuis le processus PaperCut, connexions réseau sortantes inattendues depuis le serveur d'impression, modification récente des fichiers de configuration

⚠️ Urgence maximale

CVE-2026-81578 est activement exploitée dans des attaques réelles confirmées. Le premier correctif (version 24.2.2) est contournable. Seule la version 24.3.1 protège complètement. Toute organisation utilisant PaperCut NG ou MF doit appliquer ce patch en priorité absolue avant le 14 septembre 2026.

Comment savoir si je suis vulnérable ?

Accédez à l'interface d'administration PaperCut et vérifiez la version en bas de page (About PaperCut). Toute version antérieure à 24.3.1 est vulnérable à CVE-2026-81578, y compris la version 24.2.2. Pour tester rapidement l'exposition réseau, vérifiez si les ports 9191 et 9192 sont joignables depuis votre réseau interne avec la commande : nmap -p 9191,9192 [IP_serveur_papercut]. Si ces ports répondent et que la version n'est pas 24.3.1 ou supérieure, votre installation est exposée.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit