PaperCut publie un second patch d'urgence après que des chercheurs ont contourné le premier correctif. CVE-2026-82078 (CVSS 9.4) et CVE-2026-81578 (CVSS 8.8) permettent une chaîne RCE sans authentification, exploitée dans au moins deux environnements de production.
En bref
- CVE-2026-82078 (CVSS 9.4) : chargement dynamique de classes non sécurisé dans PaperCut NG/MF, permettant un RCE pré-authentification
- CVE-2026-81578 (CVSS 8.8) : contournement d'authentification dans l'interface web d'administration PaperCut
- Exploitation active confirmée par Huntress dans au moins deux environnements clients ; le premier patch a été contourné
- Action urgente : appliquer le Emergency Patch Release 2 publié le 28 août 2026 pour PaperCut NG/MF versions 24, 25 et 26
Les faits
PaperCut, l'éditeur australien du logiciel de gestion d'impression PaperCut NG/MF déployé dans plus de 100 millions d'équipements dans 200 pays, a publié un second patch d'urgence le 28 août 2026, après que des chercheurs en sécurité ont découvert plusieurs méthodes permettant de contourner le premier correctif publié quelques jours plus tôt. La situation illustre la complexité des vulnérabilités d'authentification dans les applications web d'entreprise et la rapidité avec laquelle les attaquants et les chercheurs parviennent à contourner les corrections partielles.
La chaîne d'exploitation repose sur deux vulnérabilités complémentaires. CVE-2026-81578 est une faille de contournement d'authentification de haute sévérité (CVSS 8.8, vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) dans l'interface web d'administration de PaperCut NG et MF. La faille se situe dans le mécanisme de validation des accès aux fonctions administratives : des requêtes distantes non authentifiées ciblant certains endpoints d'administration déclenchent des actions backend avant que la vérification des droits d'accès ne soit complète. Autrement dit, la logique d'autorisation intervient trop tard dans le cycle de traitement de la requête, permettant à un attaquant de soumettre des commandes administratives sans passer par l'écran de connexion.
CVE-2026-82078 représente la second maillon de la chaîne. Notée CVSS 9.4 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), il s'agit d'une faille de chargement dynamique de classes non sécurisé (CWE-470, Use of Externally-Controlled Input to Select Classes or Code) dans les utilitaires de connexion aux bases de données de PaperCut. L'application charge des classes de pilotes de bases de données en se basant sur des noms de pilotes configurables, sans valider ces noms contre une liste d'autorisation approuvée. En combinant CVE-2026-81578 (pour contourner l'authentification et accéder aux fonctions d'administration de la base de données) avec CVE-2026-82078 (pour injecter un nom de classe malveillant qui sera chargé par le moteur Java), un attaquant peut obtenir l'exécution de code arbitraire avec les privilèges du service PaperCut — généralement SYSTEM sur Windows.
La chronologie de cette affaire est révélatrice de la dynamique de la divulgation de vulnérabilités en 2026. Les failles ont été découvertes et signalées à PaperCut par des chercheurs en sécurité dans le cadre d'un programme de divulgation responsable. PaperCut a publié un premier patch d'urgence le 25 août 2026. Cependant, l'équipe de recherche watchTowr a rapidement identifié plusieurs vecteurs permettant de contourner ce premier correctif. En parallèle, les experts de Huntress ont reproduit la chaîne d'exploitation complète en pré-authentification et ont observé une exploitation réelle dans deux environnements clients, confirmant le passage de l'état de vulnérabilité théorique à l'exploitation active en production. PaperCut a alors publié un Emergency Patch Release 2 le 28 août 2026, en collaboration avec watchTowr et Huntress, pour corriger à la fois les vulnérabilités originales et les vecteurs de contournement identifiés.
La surface d'attaque est particulièrement large. PaperCut NG et PaperCut MF sont utilisés dans les universités, les administrations publiques, les cabinets juridiques, les établissements de santé et les entreprises de toutes tailles pour gérer et facturer l'impression. L'interface d'administration web, typiquement accessible sur le port 9191 (HTTP) ou 9192 (HTTPS), est parfois exposée directement sur Internet dans des environnements mal configurés, notamment dans les établissements d'enseignement supérieur qui hébergent leur serveur PaperCut en mode auto-hébergé. Selon Rapid7, l'exploitation active de PaperCut a déjà été observée dans le passé (CVE-2023-27350) lors de campagnes conduites par des groupes de ransomware comme Clop et LockBit, ce qui illustre l'attractivité de cette cible pour les acteurs malveillants.
Les versions affectées couvrent toutes les versions de PaperCut NG et PaperCut MF antérieures au 27 août 2026, ce qui en pratique signifie : PaperCut NG/MF 24.x, 25.x et 26.x sur Windows, Linux et macOS. Les versions plus anciennes (22.x et antérieures) n'ont pas reçu de correctif dans ce cycle ; PaperCut recommande leur migration vers une version supportée. Aucune version cloud (PaperCut Hive, PaperCut Pocket) n'est affectée, l'éditeur ayant déployé les correctifs côté serveur de manière transparente pour les clients SaaS.
Le détail technique complet de la chaîne d'exploitation n'a pas été rendu public par watchTowr et Huntress pour laisser aux administrateurs le temps de patcher. Cependant, les chercheurs ont confirmé que la chaîne CVE-2026-81578 + CVE-2026-82078 permet d'atteindre un RCE complet sans interaction utilisateur et sans authentification, sur une installation PaperCut par défaut accessible depuis le réseau. La nature Java du serveur PaperCut et le mécanisme de chargement dynamique de classes rendent cette classe de vulnérabilités particulièrement dangereuse, car l'injection de classes malveillantes peut être utilisée pour contourner les solutions de détection basées sur des signatures de shellcode traditionnel.
Au 1er septembre 2026, la CISA n'a pas encore ajouté CVE-2026-82078 ni CVE-2026-81578 à son catalogue KEV, mais la confirmation d'exploitation active par Huntress dans des environnements de production suggère que cet ajout est imminent. Les organisations utilisant PaperCut dans des secteurs régulés (santé, éducation, secteur public) doivent traiter ce patch avec la même urgence qu'un bulletin KEV.
Impact et exposition
Toute organisation exploitant PaperCut NG ou PaperCut MF en mode auto-hébergé (on-premises) est concernée, quelle que soit la version déployée. La condition d'exploitation principale est l'accessibilité réseau du port d'administration PaperCut (9191/9192 par défaut). Dans les établissements d'enseignement supérieur et les administrations qui exposent leur serveur PaperCut sur le réseau campus ou sur Internet, l'exploitation peut être réalisée sans aucun prérequis par un attaquant externe.
Dans les environnements où l'interface d'administration est strictement limitée aux postes d'administration sur le réseau local, le vecteur d'attaque externe est bloqué, mais un attaquant ayant déjà un pied dans le réseau (via phishing, VPN compromis, etc.) peut utiliser cette chaîne pour élever ses privilèges vers SYSTEM/root sur le serveur d'impression, qui centralise souvent des données sensibles sur les habitudes d'impression et les documents imprimés.
Le profil des victimes potentielles est large : universités (impression des salles de TD et bibliothèques), hôpitaux (ordonnances, dossiers patients imprimés), cabinets d'avocats (documents confidentiels), administrations publiques. La compromission d'un serveur PaperCut donne accès aux logs d'impression (potentiellement sensibles), aux configurations réseau des imprimantes, et peut servir de pivot vers d'autres systèmes de l'organisation.
Recommandations immédiates
- Appliquer immédiatement le Emergency Patch Release 2 disponible pour PaperCut NG/MF versions 24, 25 et 26 — PaperCut Security Bulletin, 28 août 2026
- Si la mise à jour immédiate est impossible, restreindre l'accès au port d'administration PaperCut (9191/9192) aux seules adresses IP d'administration via pare-feu ou ACL réseau
- Désactiver l'accès externe direct à l'interface web PaperCut si elle est exposée sur Internet
- Vérifier dans les journaux PaperCut la présence de requêtes suspectes vers les endpoints /api/rest/* ou /app?service=page/SetupCompleted depuis des IP non reconnues
- Pour les versions 22.x et antérieures : planifier la migration urgente vers une version supportée
- Contacter votre équipe de réponse aux incidents si vous constatez des comportements anormaux sur le serveur PaperCut (processus enfants inattendus, connexions sortantes vers des IP inconnues)
⚠️ Urgence
Exploitation active confirmée en production. Le premier patch ayant été contourné, seul l'Emergency Patch Release 2 du 28 août 2026 apporte une protection complète. Si votre serveur PaperCut est accessible depuis Internet, considérez-le comme potentiellement compromis et lancez une investigation immédiate.
Comment savoir si je suis vulnérable ?
Connectez-vous à l'interface d'administration PaperCut (port 9191 par défaut) et vérifiez la version dans Admin → About. Si la version de build est antérieure au 28 août 2026 (Emergency Patch Release 2), vous êtes vulnérable. Pour vérifier si votre serveur est exposé sur Internet, exécutez depuis un poste externe : curl -sk https://[IP_SERVEUR]:9192/app?service=page/Dashboard. Si vous recevez une page HTML PaperCut, votre serveur est directement accessible et doit être immédiatement isolé en attendant le patch.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-18885 : ServiceNow AI Platform 3 failles CVSS 10.0
ServiceNow corrige trois vulnérabilités de sévérité maximale (CVSS 10.0) dans sa plateforme IA : CVE-2026-18885 (RCE via GraphQL), CVE-2026-18886 (contrôle d'accès défaillant) et CVE-2026-74820 (injection SQL). Les instances cloud sont patchées automatiquement.
CVE-2026-77537 : Ubiquiti UniFi Protect RCE non-auth CVSS 10.0
Ubiquiti publie des correctifs pour trois vulnérabilités de sévérité maximale (CVSS 10.0) affectant UniFi Protect, UniFi OS et les équipements VoIP. CVE-2026-77537 permet une exécution de code à distance sans authentification sur les systèmes de vidéosurveillance.
CVE-2026-48362 : Adobe ColdFusion RCE non-auth CVSS 10 exploité
CVE-2026-48362 est une injection de commandes OS CVSS 10.0 dans Adobe ColdFusion exploitée avant divulgation. Webshells déployés sur des serveurs gouvernementaux et e-commerce.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire