CVE-2026-82078 (CVSS 9.4) et CVE-2026-81578 (CVSS 8.8) forment une chaîne RCE pré-authentification sur PaperCut NG/MF exploitée depuis fin août 2026. Patch Emergency Release 3 disponible.
En bref
- CVE-2026-81578 (CVSS 8.8) et CVE-2026-82078 (CVSS 9.4) permettent une RCE pré-authentification sur PaperCut NG et MF via un enchaînement auth bypass + exécution de bytecode Java arbitraire
- Systèmes affectés : PaperCut NG et PaperCut MF toutes versions antérieures au patch Emergency Release 3 publié le 1er septembre 2026 ; serveurs exposés sur Internet en priorité
- Action urgente : appliquer immédiatement l'Emergency Patch Release 3, restreindre l'accès réseau au port 9191 (interface web admin), auditer les journaux du serveur PaperCut pour détecter des commandes base-64 encodées
Les faits
PaperCut NG et PaperCut MF sont deux solutions de gestion d'impression largement déployées dans les entreprises, universités et administrations publiques. Ces deux produits partagent un moteur commun — le PaperCut Application Server — dont la surface d'attaque vient d'être mise en lumière par une chaîne d'exploitation sévère impliquant deux vulnérabilités enchaînées, toutes deux confirmées comme exploitées activement dans la nature.
La première faille, CVE-2026-81578, est classifiée CWE-306 (Missing Authentication for Critical Function). Elle réside dans l'interface de gestion web du serveur PaperCut Application Server et permet à un attaquant non authentifié de modifier des configurations système critiques. La vulnérabilité est évaluée CVSS 4.0 à 8.8 (High), avec un vecteur d'attaque réseau, une complexité faible, aucun privilège requis et aucune interaction utilisateur nécessaire. Cette faille est la première étape de la chaîne : elle donne à l'attaquant la capacité d'injecter des paramètres dans le moteur de gestion de base de données.
La seconde faille, CVE-2026-82078, est classifiée CWE-470 (Use of Externally-Controlled Input to Select Classes or Code). Elle se trouve dans les utilitaires de connexion de base de données du serveur et permet le chargement dynamique non sécurisé de classes Java. Son score CVSS 4.0 atteint 9.4 (Critical). Combinée à CVE-2026-81578, cette vulnérabilité permet l'exécution de bytecode Java arbitraire — en pratique, une exécution de commandes système avec les droits du processus PaperCut Application Server, généralement des droits élevés sur le système hôte.
La chaîne d'exploitation complète est donc la suivante : l'attaquant envoie des requêtes non authentifiées à l'interface web (port 9191 par défaut) pour modifier la configuration de la connexion base de données (CVE-2026-81578), puis injecte un chemin de classe Java malveillant qui se traduit par le chargement et l'exécution de bytecode arbitraire (CVE-2026-82078). L'ensemble de l'attaque est pré-authentification et ne requiert aucune interaction de l'utilisateur — il suffit que le port 9191 soit accessible depuis Internet.
Selon les analyses de Huntress publiées fin août 2026, les premières traces d'exploitation remontent au 26 août 2026. Les journaux du serveur PaperCut révèlent des commandes de reconnaissance encodées en base-64, caractéristiques d'une phase de préparation avant déploiement de charge utile. PaperCut Software a confirmé l'exploitation active le 27 août 2026, reconnaissant des incidents sur des clients réels. Les chercheurs de Horizon3.ai ont publié une analyse technique détaillée de la chaîne d'exploitation, soulignant que la criticité vient précisément de la combinaison des deux CVE : aucune des deux failles prise isolément ne permet la RCE, mais leur enchaînement la rend triviale.
La CISA a ajouté CVE-2026-82078 à son catalogue Known Exploited Vulnerabilities (KEV) à la suite de la confirmation d'exploitation in-the-wild, imposant aux agences fédérales américaines (Federal Civilian Executive Branch) de patcher avant la date limite fixée dans le KEV. SecPod et eSentire ont tous deux documenté la chaîne d'attaque, et SOCRadar a publié un blog technique complet sur le mécanisme d'exploitation. L'ensemble de la communauté de réponse aux incidents s'accorde sur la gravité critique de cette chaîne pour toute organisation dont les serveurs PaperCut sont exposés sur Internet.
D'un point de vue technique, la root cause de CVE-2026-81578 est l'absence totale de vérification d'authentification sur un point d'accès de l'API de gestion qui permet la modification de la configuration de connexion JDBC. La root cause de CVE-2026-82078 est l'utilisation d'une entrée contrôlée par l'utilisateur comme chemin de classe Java dans le ClassLoader — un pattern d'injection de classe connu depuis des années mais encore présent dans des applications Java legacy. PaperCut Software a reconnu que ces composants n'avaient pas fait l'objet d'un audit de sécurité rigoureux avant la divulgation.
Les vecteurs d'attaque observés dans la nature incluent le déploiement de webshells Java, l'installation de mineurs de cryptomonnaie, et des accès persistants via des reverse shells. Certains incidents impliquent des acteurs étatiques et des groupes de ransomware ayant identifié PaperCut comme vecteur d'accès initial dans des environnements d'entreprise et académiques. La disponibilité de PoC publics depuis début septembre 2026 rend l'exploitation accessible à des attaquants peu expérimentés.
Impact et exposition
PaperCut NG et MF sont déployés dans des dizaines de milliers d'organisations dans le monde — universités, hôpitaux, cabinets d'avocats, collectivités territoriales, entreprises industrielles. Toute organisation ayant exposé son serveur PaperCut Application Server (port 9191) directement sur Internet ou via un reverse proxy sans authentification préalable est vulnérable à une compromission complète du serveur, sans aucune interaction d'utilisateur.
L'exploitation active confirmée dès fin août 2026 signifie que des attaquants ont eu plusieurs semaines d'avance sur la publication des patches. Les serveurs non patchés à ce stade doivent être considérés comme potentiellement compromis et nécessitent une investigation forensique complète. Les indicateurs observés incluent des processus Java fils inattendus, des modifications de fichiers de configuration PaperCut, et des connexions sortantes vers des adresses IP non répertoriées.
Les conditions d'exploitation sont extrêmement favorables aux attaquants : attaque réseau, complexité faible, aucun authentification requise, aucune interaction utilisateur. La surface d'attaque est maximale pour toute organisation ayant une politique de publication web de l'interface d'administration. Même dans un contexte intranet, la chaîne reste exploitable depuis n'importe quel poste du réseau interne.
Recommandations immédiates
- Appliquer immédiatement l'Emergency Patch Release 3 pour PaperCut NG et PaperCut MF — advisory : PaperCut Security Advisory PSRT-2026-001 (Emergency Patch Release 3, publié le 1er septembre 2026)
- Si le patch ne peut pas être appliqué immédiatement : restreindre l'accès au port 9191 au seul réseau d'administration interne via des règles de pare-feu, et activer l'authentification multi-facteurs sur l'interface admin
- Auditer les journaux PaperCut (dossier logs/) pour rechercher des commandes encodées en base-64, des modifications de la configuration JDBC, ou des appels de classe Java inhabituels
- Indicateurs de compromission : processus Java fils avec arguments inhabituel, fichiers .class non reconnus dans les répertoires PaperCut, connexions sortantes sur des ports 4444, 8888, 9999 (reverse shells)
- Vérifier la version installée : PaperCut NG/MF Application Server antérieur à Emergency Patch Release 3 est vulnérable
⚠️ Urgence
Exploitation active confirmée depuis le 26 août 2026. Des PoC publics sont disponibles depuis début septembre 2026. Tout serveur PaperCut exposé sur Internet non patché doit être considéré comme compromis et nécessite une investigation immédiate. La CISA a ajouté CVE-2026-82078 au KEV.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre serveur PaperCut Application Server via l'interface d'administration (About > Version) ou en consultant le fichier server/server.properties. Si la version est antérieure à l'Emergency Patch Release 3 (disponible depuis le 1er septembre 2026), vous êtes vulnérable. Pour tester l'accessibilité externe, vérifiez que le port 9191 n'est pas joignable depuis Internet via un simple nmap : nmap -p 9191 [votre-IP-publique]. Vérifiez également vos journaux pour des requêtes POST non authentifiées vers /app?service=direct/1/Admin/$...
Votre infrastructure PaperCut est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités d'impression et de gestion de postes de travail.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-20242 : Cisco Firewall FMC RCE root sans auth CVSS 9.8
CVE-2026-20242 (CVSS 9.8) : désérialisation Java non sécurisée dans Cisco Secure Firewall Management Center permet une RCE root sans authentification. Patch Cisco disponible, action urgente requise.
CVE-2026-19583 : Rapid7 Velociraptor CVSS 9.9 bypass permissions
CVE-2026-19583 (CVSS 9.9) dans Rapid7 Velociraptor permet à un investigateur de contourner les permissions et d'exécuter des commandes shell sur tous les endpoints surveillés. Mise à jour vers 0.77.2 requise.
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire