En bref

  • PaperCut a publié le 28 août 2026 une alerte urgente : deux vulnérabilités zero-day (CVE-2026-82078 et CVE-2026-81578) sont activement exploitées sur toutes les versions de PaperCut NG et PaperCut MF.
  • Des correctifs d'urgence out-of-cycle ont été publiés à 2h10 AEST pour les branches v25 et v26 sur Windows, Linux et macOS ; une Release 2 renforcée a été publiée après collaboration avec Huntress et watchTowr.
  • Action immédiate requise : restreindre l'accès aux interfaces web des Application Servers PaperCut aux seules IP de confiance et appliquer les patches sans délai.

Deux zero-days critiques exploités sur PaperCut, patches d'urgence publiés à 2h du matin

Dans la nuit du 27 au 28 août 2026, PaperCut Software a publié un bulletin de sécurité urgent signalant l'exploitation active de deux vulnérabilités zero-day dans PaperCut NG et PaperCut MF, ses deux solutions de gestion d'impression les plus déployées en entreprise et dans le secteur public. A 2h10 du matin, heure australienne (AEST), l'éditeur a publié des builds correctifs d'urgence hors-cycle pour les branches v25 et v26, couvrant les installateurs Windows, Linux et macOS. L'alerte a été relayée par BleepingComputer, The Hacker News et Help Net Security dans les premières heures du 28 août.

Les deux CVE identifiées sont CVE-2026-82078 et CVE-2026-81578. La première, CVE-2026-82078, est liée à un chargement dynamique de classes non sécurisé dans les utilitaires de connexion à la base de données de PaperCut MF et PaperCut NG. Ce type de vulnérabilité peut permettre à un attaquant d'injecter et d'exécuter du code arbitraire dans le processus serveur, potentiellement sans authentification préalable selon la configuration du déploiement. La seconde, CVE-2026-81578, est un défaut de contrôle d'accès impropre dans l'interface de gestion web des deux solutions, permettant dans certaines configurations de contourner les mécanismes d'authentification et d'accéder à des fonctionnalités administratives réservées.

PaperCut a confirmé être au courant d'incidents clients confirmés — confirmed customer incidents dans le communiqué original — ce qui signifie que des attaques réelles, et non seulement des tentatives de scan ou de reconnaissance, ont eu lieu avec succès. L'éditeur a précisé traiter la situation avec la plus haute priorité. Les chercheurs en sécurité de Huntress et watchTowr ont collaboré avec l'équipe interne de PaperCut pour analyser les vecteurs d'exploitation et produire une version renforcée du patch d'urgence — baptisée Emergency Patch Release 2 — incluant des mesures de durcissement supplémentaires au-delà du correctif initial destiné à neutraliser les deux CVE.

PaperCut est un logiciel de gestion d'impression largement déployé dans les universités, les hôpitaux, les administrations publiques et les grandes entreprises à travers le monde. Selon les estimations de l'éditeur, plus de 100 millions d'utilisateurs dans 70 000 organisations réparties dans plus de 200 pays utilisent ses solutions. La nature critique de ce logiciel — souvent accessible depuis Internet pour permettre la gestion à distance des files d'impression et la facturation à l'usage — en fait une cible de choix pour les attaquants cherchant à établir un point d'entrée pérenne dans le réseau d'une organisation cible.

Ce n'est pas la première fois que PaperCut se retrouve au cœur d'une exploitation active. En avril 2023, les CVE-2023-27350 et CVE-2023-27351 avaient été exploitées massivement par plusieurs groupes ransomware, dont Clop et LockBit, pour compromettre des milliers d'organisations dans le monde, principalement dans les secteurs de l'éducation et de la santé. Ces incidents avaient conduit la CISA américaine à émettre des alertes d'urgence et à inclure ces CVE dans son catalogue Known Exploited Vulnerabilities (KEV). L'historique de PaperCut comme vecteur d'attaque rémanent renforce considérablement l'urgence des correctifs pour les nouvelles vulnérabilités de 2026.

La méthode précise d'exploitation et l'identité des acteurs responsables des incidents confirmés n'avaient pas encore été rendues publiques au moment de la publication de l'alerte. Plusieurs indicateurs suggèrent toutefois que des acteurs organisés — potentiellement des affiliés ransomware ou des acteurs de l'espionnage industriel — sont impliqués, compte tenu de la nature ciblée des incidents confirmés et de la rapidité avec laquelle les attaques ont suivi la disponibilité potentielle d'un exploit. Des chercheurs de Huntress ont publié une analyse préliminaire indiquant que l'exploitation de CVE-2026-82078 peut conduire à une exécution de code à distance sans authentification dans les configurations par défaut exposant l'Application Server au réseau public.

PaperCut a immédiatement recommandé aux organisations dont les Application Servers sont accessibles depuis Internet de restreindre l'accès aux interfaces web aux seules adresses IP de confiance. L'éditeur recommande également la mise à niveau immédiate vers les versions correctées des branches v25 et v26, ou la mise à niveau depuis les versions antérieures qui ne bénéficient pas de patches directs et nécessitent une montée de version complète. Pour les organisations ne pouvant pas appliquer immédiatement les correctifs, la mise en place de règles de pare-feu ou de WAF filtrant l'accès aux ports d'administration de PaperCut — par défaut 9191 et 9192 — constitue une mesure de mitigation temporaire incontournable.

Le CERT-FR et la CISA n'avaient pas encore émis d'alerte officielle au moment de la rédaction de cet article, mais un ajout au catalogue KEV de la CISA est attendu dans les prochaines heures compte tenu de la confirmation d'exploitations actives sur des clients réels. Les administrateurs système utilisant PaperCut NG ou MF dans n'importe quelle version et n'importe quel système d'exploitation doivent considérer la mise à jour comme une priorité absolue, équivalente à un patch d'urgence hors Patch Tuesday ciblant un service directement exposé sur Internet.

PaperCut, vecteur récurrent pour les attaquants : pourquoi ce logiciel est systématiquement ciblé

L'exploitation répétée de PaperCut comme vecteur d'attaque révèle une réalité structurelle trop souvent ignorée : les logiciels de gestion d'impression sont systématiquement sous-estimés dans les évaluations de surface d'attaque. Souvent administrés par des équipes IT généralistes plutôt que par des spécialistes sécurité, déployés depuis des années sans révision architecturale, et fréquemment exposés à Internet pour des raisons de confort opérationnel, ces logiciels constituent des cibles idéales pour les acteurs malveillants cherchant un accès initial discret et durable dans le réseau cible.

Le modèle économique des groupes ransomware modernes favorise précisément ce type de cibles. Une vulnérabilité pré-authentification sur un service largement déployé permet une compromission à grande échelle avec un minimum d'effort par victime individuelle. Les affiliés RaaS peuvent scanner Internet à la recherche de serveurs vulnérables — des outils comme Shodan ou FOFA permettent de trouver des milliers d'instances PaperCut exposées en quelques minutes — déployer l'exploit automatiquement et sélectionner a posteriori les victimes les plus susceptibles de payer rapidement. PaperCut, avec son déploiement massif dans les secteurs éducatif et de la santé, est une cible de premier choix en raison de la criticité des services d'impression pour ces organisations.

Pour les équipes de sécurité, cet incident renforce plusieurs bonnes pratiques essentielles. L'inventaire complet des services exposés sur Internet, incluant les logiciels de gestion d'impression souvent oubliés des cartographies d'actifs, doit faire partie intégrante des audits de surface d'attaque périodiques. La gestion des patches pour les logiciels critiques doit être automatisée ou au minimum suivie par une procédure d'urgence avec un SLA court — inférieur à 24 heures pour les exploitations actives confirmées. La segmentation réseau limitant l'accès aux serveurs PaperCut aux seuls équipements d'impression et terminaux administrateurs constitue une mesure de défense en profondeur efficace et peu coûteuse à mettre en oeuvre.

L'incident illustre également la valeur des partenariats entre éditeurs et chercheurs en sécurité tiers. La collaboration rapide entre PaperCut, Huntress et watchTowr a permis non seulement de développer un patch initial dans un délai remarquablement court, mais d'itérer vers une version renforcée incluant des mesures de durcissement supplémentaires — un niveau de qualité rare dans le contexte d'une réponse d'urgence nocturne. Ce modèle de réponse coordonnée public-privé devrait servir de référence pour les éditeurs confrontés à des exploitations actives de vulnérabilités critiques.

Ce qu'il faut retenir

  • CVE-2026-82078 (unsafe dynamic class loading) et CVE-2026-81578 (contrôle d'accès défaillant) affectent toutes les versions de PaperCut NG et MF et sont activement exploitées depuis le 27 août 2026.
  • Des patches d'urgence sont disponibles pour v25 et v26 ; les versions antérieures nécessitent une mise à niveau complète — la restriction d'accès réseau aux interfaces web est la mitigation immédiate prioritaire.
  • PaperCut est un vecteur récurrent pour les groupes ransomware : priorisez l'audit de votre exposition réseau, l'application des correctifs sous 24 heures et la vérification de l'absence de compromission préalable via les logs applicatifs.

Comment savoir si mon serveur PaperCut est exposé et potentiellement compromis ?

Vérifiez d'abord si les ports 9191 et 9192 de votre Application Server PaperCut sont accessibles depuis Internet via un scanner de ports externe ou un outil de cartographie d'actifs. Consultez ensuite les logs d'accès à l'interface web à la recherche de requêtes inhabituelles, notamment vers les endpoints de configuration de base de données ou les APIs d'administration. Les indicateurs de compromission publiés par Huntress incluent des tentatives de chargement de classes inhabituelles dans les logs applicatifs PaperCut et des connexions sortantes vers des adresses IP non répertoriées dans votre baseline réseau habituel.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact