En bref

  • PaperCut NG et MF sont touchés par une chaîne d'exploitation pré-authentifiée combinant CVE-2026-81578 (bypass d'authentification, CVSS 9.1) et CVE-2026-82078 (exécution de code Java arbitraire, CVSS 9.4)
  • Versions affectées : toutes les instances PaperCut NG/MF antérieures aux builds Emergency Patch Release 2 pour v24, v25 et v26 — le premier patch d'urgence a été contourné
  • Action requise : appliquer le Emergency Patch Release 2, isoler le serveur si le patching est impossible, vérifier les logs pour des commandes encodées en base64

Les faits

Le 31 août 2026, PaperCut a publié une alerte de sécurité d'urgence concernant deux vulnérabilités critiques dans ses produits PaperCut NG et PaperCut MF, parmi les solutions de gestion d'impression les plus déployées dans les environnements universitaires, hospitaliers et gouvernementaux. Huntress avait identifié des tentatives d'exploitation dans la nature dès le 26 août 2026, cinq jours avant la divulgation officielle.

La première faille, CVE-2026-81578, est un bypass d'authentification dans l'interface d'administration web de PaperCut. Elle permet à un attaquant non authentifié d'envoyer des requêtes qui modifient la configuration système sans présenter aucun identifiant valide. Son score CVSS v3.1 est de 9.1, avec un vecteur d'attaque réseau, une complexité faible, aucun privilège requis et aucune interaction utilisateur nécessaire.

La seconde faille, CVE-2026-82078, porte un score CVSS de 9.4. Elle réside dans les utilitaires de connexion à la base de données de PaperCut, dans un mécanisme de chargement dynamique de classes Java non sécurisé (CWE-470). En enchaînant les deux vulnérabilités — CVE-2026-81578 pour accéder sans authentification à l'interface d'administration, puis CVE-2026-82078 pour injecter du bytecode Java arbitraire — un attaquant obtient une exécution de code à distance complète sur le serveur PaperCut sans aucun compte valide. La chaîne utilise des techniques H2 et Groovy pour concrétiser l'exécution de code, selon l'analyse de watchTowr publiée fin août 2026.

L'exploitation ne nécessite qu'une seule requête HTTP spécialement construite pour déclencher les deux vulnérabilités en séquence. Le délai entre la découverte des preuves d'exploitation par Huntress (26 août) et la divulgation publique (31 août) illustre la rapidité avec laquelle ces failles ont été adoptées par les acteurs malveillants avant même la publication du correctif officiel.

Post-exploitation, les équipes de Huntress ont observé le déploiement de backdoors sophistiqués. Les attaquants ont implanté des filtres de servlet Jetty en mémoire — une technique furtive qui ne laisse aucun fichier sur le disque. Parmi les outils déployés figurent Godzilla, un framework de commande-et-contrôle basé sur des webshells Java, et suo5, un outil de tunneling HTTP proxy conçu pour maintenir un accès persistant au réseau interne via un canal HTTP camouflé. La présence de commandes de reconnaissance encodées en base64 dans les fichiers de log PaperCut constitue le premier indicateur de compromission à rechercher.

Un premier patch d'urgence publié par PaperCut a été rapidement contourné. watchTowr et Huntress ont simultanément documenté le bypass, forçant PaperCut à publier un Emergency Patch Release 2 couvrant les versions 24, 25 et 26. Les deux CVE ont été ajoutées au catalogue KEV (Known Exploited Vulnerabilities) de la CISA, signifiant que les agences fédérales américaines ont une obligation de remédiation sous délai imposé. Cette inscription au KEV confirme officiellement l'exploitation active dans la nature.

PaperCut NG et PaperCut MF sont utilisés par plus de 100 000 organisations dans 200 pays, dont une large proportion d'universités, d'hôpitaux et d'administrations publiques. Les serveurs PaperCut sont souvent déployés avec des privilèges élevés et un accès au réseau interne, en faisant un point de pivot idéal pour les attaquants qui cherchent à se latéraliser dans un système d'information. En France, de nombreuses collectivités territoriales et établissements de santé utilisent ces solutions.

L'incident rappelle la compromission massive de PaperCut d'avril 2023, où les groupes Cl0p et LockBit avaient exploité CVE-2023-27350 (CVSS 9.8) pour compromettre des milliers d'organisations mondiales. L'historique de ciblage de PaperCut en fait une cible récurrente pour les opérateurs de ransomware qui cherchent un accès initial privilégié.

Impact et exposition

Toute organisation exposant son interface d'administration PaperCut sur le réseau — même interne — est potentiellement vulnérable si elle n'a pas appliqué le Emergency Patch Release 2. Les serveurs accessibles depuis Internet constituent un risque critique immédiat. Même sans exposition directe, une compromission initiale permettant à un attaquant d'atteindre le réseau interne suffit. Les établissements de santé, universités et administrations sont particulièrement exposés en raison de la prévalence de PaperCut dans ces secteurs.

Recommandations

  • Appliquer immédiatement le Emergency Patch Release 2 pour PaperCut NG/MF v24, v25 et v26 — le premier patch est insuffisant car il a été contourné
  • Si le patch ne peut être appliqué immédiatement, isoler le serveur PaperCut en bloquant l'accès externe à son interface d'administration (ports 9191 et 9192 par défaut)
  • Inspecter les logs PaperCut pour la présence de commandes encodées en base64 — signe d'une exploitation et d'activité de reconnaissance post-compromission
  • Rechercher des filtres de servlet Jetty non reconnus chargés en mémoire ainsi que des processus java.exe ou javaw.exe inhabituels
  • Vérifier l'intégrité des comptes administrateur et des configurations réseau modifiées depuis le 26 août 2026

Alerte critique

Le premier patch PaperCut a été contourné. Si vous avez appliqué la correction initiale sans installer le Emergency Patch Release 2, votre système reste vulnérable. L'exploitation active est confirmée depuis le 26 août 2026 avec déploiement d'implants Godzilla en mémoire. Vérifiez immédiatement votre version et vos logs.

Comment savoir si mon serveur PaperCut a été compromis avant que j'applique le patch ?

Recherchez dans les logs PaperCut des commandes encodées en base64 dans les entrées de type "system-command". Vérifiez les processus Java en cours d'exécution pour identifier des classes chargées dynamiquement non reconnues. En cas de doute sur une compromission antérieure, isolez le serveur et engagez une investigation forensique avant remise en production — une restauration depuis sauvegarde saine est préférable à une remise en ligne d'un système potentiellement backdooré.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit