PaperCut alerte sur l'exploitation active de deux zero-days (CVE-2026-82078 et CVE-2026-81578) affectant toutes les versions de PaperCut NG et MF. Des correctifs d'urgence ont été publiés le 28 août 2026.
En bref
- PaperCut a publié le 28 août 2026 une alerte urgente : deux vulnérabilités zero-day (CVE-2026-82078 et CVE-2026-81578) sont activement exploitées sur toutes les versions de PaperCut NG et PaperCut MF.
- Des correctifs d'urgence out-of-cycle ont été publiés à 2h10 AEST pour les branches v25 et v26 sur Windows, Linux et macOS ; une Release 2 renforcée a été publiée après collaboration avec Huntress et watchTowr.
- Action immédiate requise : restreindre l'accès aux interfaces web des Application Servers PaperCut aux seules IP de confiance et appliquer les patches sans délai.
Deux zero-days critiques exploités sur PaperCut, patches d'urgence publiés à 2h du matin
Dans la nuit du 27 au 28 août 2026, PaperCut Software a publié un bulletin de sécurité urgent signalant l'exploitation active de deux vulnérabilités zero-day dans PaperCut NG et PaperCut MF, ses deux solutions de gestion d'impression les plus déployées en entreprise et dans le secteur public. A 2h10 du matin, heure australienne (AEST), l'éditeur a publié des builds correctifs d'urgence hors-cycle pour les branches v25 et v26, couvrant les installateurs Windows, Linux et macOS. L'alerte a été relayée par BleepingComputer, The Hacker News et Help Net Security dans les premières heures du 28 août.
Les deux CVE identifiées sont CVE-2026-82078 et CVE-2026-81578. La première, CVE-2026-82078, est liée à un chargement dynamique de classes non sécurisé dans les utilitaires de connexion à la base de données de PaperCut MF et PaperCut NG. Ce type de vulnérabilité peut permettre à un attaquant d'injecter et d'exécuter du code arbitraire dans le processus serveur, potentiellement sans authentification préalable selon la configuration du déploiement. La seconde, CVE-2026-81578, est un défaut de contrôle d'accès impropre dans l'interface de gestion web des deux solutions, permettant dans certaines configurations de contourner les mécanismes d'authentification et d'accéder à des fonctionnalités administratives réservées.
PaperCut a confirmé être au courant d'incidents clients confirmés — confirmed customer incidents dans le communiqué original — ce qui signifie que des attaques réelles, et non seulement des tentatives de scan ou de reconnaissance, ont eu lieu avec succès. L'éditeur a précisé traiter la situation avec la plus haute priorité. Les chercheurs en sécurité de Huntress et watchTowr ont collaboré avec l'équipe interne de PaperCut pour analyser les vecteurs d'exploitation et produire une version renforcée du patch d'urgence — baptisée Emergency Patch Release 2 — incluant des mesures de durcissement supplémentaires au-delà du correctif initial destiné à neutraliser les deux CVE.
PaperCut est un logiciel de gestion d'impression largement déployé dans les universités, les hôpitaux, les administrations publiques et les grandes entreprises à travers le monde. Selon les estimations de l'éditeur, plus de 100 millions d'utilisateurs dans 70 000 organisations réparties dans plus de 200 pays utilisent ses solutions. La nature critique de ce logiciel — souvent accessible depuis Internet pour permettre la gestion à distance des files d'impression et la facturation à l'usage — en fait une cible de choix pour les attaquants cherchant à établir un point d'entrée pérenne dans le réseau d'une organisation cible.
Ce n'est pas la première fois que PaperCut se retrouve au cœur d'une exploitation active. En avril 2023, les CVE-2023-27350 et CVE-2023-27351 avaient été exploitées massivement par plusieurs groupes ransomware, dont Clop et LockBit, pour compromettre des milliers d'organisations dans le monde, principalement dans les secteurs de l'éducation et de la santé. Ces incidents avaient conduit la CISA américaine à émettre des alertes d'urgence et à inclure ces CVE dans son catalogue Known Exploited Vulnerabilities (KEV). L'historique de PaperCut comme vecteur d'attaque rémanent renforce considérablement l'urgence des correctifs pour les nouvelles vulnérabilités de 2026.
La méthode précise d'exploitation et l'identité des acteurs responsables des incidents confirmés n'avaient pas encore été rendues publiques au moment de la publication de l'alerte. Plusieurs indicateurs suggèrent toutefois que des acteurs organisés — potentiellement des affiliés ransomware ou des acteurs de l'espionnage industriel — sont impliqués, compte tenu de la nature ciblée des incidents confirmés et de la rapidité avec laquelle les attaques ont suivi la disponibilité potentielle d'un exploit. Des chercheurs de Huntress ont publié une analyse préliminaire indiquant que l'exploitation de CVE-2026-82078 peut conduire à une exécution de code à distance sans authentification dans les configurations par défaut exposant l'Application Server au réseau public.
PaperCut a immédiatement recommandé aux organisations dont les Application Servers sont accessibles depuis Internet de restreindre l'accès aux interfaces web aux seules adresses IP de confiance. L'éditeur recommande également la mise à niveau immédiate vers les versions correctées des branches v25 et v26, ou la mise à niveau depuis les versions antérieures qui ne bénéficient pas de patches directs et nécessitent une montée de version complète. Pour les organisations ne pouvant pas appliquer immédiatement les correctifs, la mise en place de règles de pare-feu ou de WAF filtrant l'accès aux ports d'administration de PaperCut — par défaut 9191 et 9192 — constitue une mesure de mitigation temporaire incontournable.
Le CERT-FR et la CISA n'avaient pas encore émis d'alerte officielle au moment de la rédaction de cet article, mais un ajout au catalogue KEV de la CISA est attendu dans les prochaines heures compte tenu de la confirmation d'exploitations actives sur des clients réels. Les administrateurs système utilisant PaperCut NG ou MF dans n'importe quelle version et n'importe quel système d'exploitation doivent considérer la mise à jour comme une priorité absolue, équivalente à un patch d'urgence hors Patch Tuesday ciblant un service directement exposé sur Internet.
PaperCut, vecteur récurrent pour les attaquants : pourquoi ce logiciel est systématiquement ciblé
L'exploitation répétée de PaperCut comme vecteur d'attaque révèle une réalité structurelle trop souvent ignorée : les logiciels de gestion d'impression sont systématiquement sous-estimés dans les évaluations de surface d'attaque. Souvent administrés par des équipes IT généralistes plutôt que par des spécialistes sécurité, déployés depuis des années sans révision architecturale, et fréquemment exposés à Internet pour des raisons de confort opérationnel, ces logiciels constituent des cibles idéales pour les acteurs malveillants cherchant un accès initial discret et durable dans le réseau cible.
Le modèle économique des groupes ransomware modernes favorise précisément ce type de cibles. Une vulnérabilité pré-authentification sur un service largement déployé permet une compromission à grande échelle avec un minimum d'effort par victime individuelle. Les affiliés RaaS peuvent scanner Internet à la recherche de serveurs vulnérables — des outils comme Shodan ou FOFA permettent de trouver des milliers d'instances PaperCut exposées en quelques minutes — déployer l'exploit automatiquement et sélectionner a posteriori les victimes les plus susceptibles de payer rapidement. PaperCut, avec son déploiement massif dans les secteurs éducatif et de la santé, est une cible de premier choix en raison de la criticité des services d'impression pour ces organisations.
Pour les équipes de sécurité, cet incident renforce plusieurs bonnes pratiques essentielles. L'inventaire complet des services exposés sur Internet, incluant les logiciels de gestion d'impression souvent oubliés des cartographies d'actifs, doit faire partie intégrante des audits de surface d'attaque périodiques. La gestion des patches pour les logiciels critiques doit être automatisée ou au minimum suivie par une procédure d'urgence avec un SLA court — inférieur à 24 heures pour les exploitations actives confirmées. La segmentation réseau limitant l'accès aux serveurs PaperCut aux seuls équipements d'impression et terminaux administrateurs constitue une mesure de défense en profondeur efficace et peu coûteuse à mettre en oeuvre.
L'incident illustre également la valeur des partenariats entre éditeurs et chercheurs en sécurité tiers. La collaboration rapide entre PaperCut, Huntress et watchTowr a permis non seulement de développer un patch initial dans un délai remarquablement court, mais d'itérer vers une version renforcée incluant des mesures de durcissement supplémentaires — un niveau de qualité rare dans le contexte d'une réponse d'urgence nocturne. Ce modèle de réponse coordonnée public-privé devrait servir de référence pour les éditeurs confrontés à des exploitations actives de vulnérabilités critiques.
Ce qu'il faut retenir
- CVE-2026-82078 (unsafe dynamic class loading) et CVE-2026-81578 (contrôle d'accès défaillant) affectent toutes les versions de PaperCut NG et MF et sont activement exploitées depuis le 27 août 2026.
- Des patches d'urgence sont disponibles pour v25 et v26 ; les versions antérieures nécessitent une mise à niveau complète — la restriction d'accès réseau aux interfaces web est la mitigation immédiate prioritaire.
- PaperCut est un vecteur récurrent pour les groupes ransomware : priorisez l'audit de votre exposition réseau, l'application des correctifs sous 24 heures et la vérification de l'absence de compromission préalable via les logs applicatifs.
Comment savoir si mon serveur PaperCut est exposé et potentiellement compromis ?
Vérifiez d'abord si les ports 9191 et 9192 de votre Application Server PaperCut sont accessibles depuis Internet via un scanner de ports externe ou un outil de cartographie d'actifs. Consultez ensuite les logs d'accès à l'interface web à la recherche de requêtes inhabituelles, notamment vers les endpoints de configuration de base de données ou les APIs d'administration. Les indicateurs de compromission publiés par Huntress incluent des tentatives de chargement de classes inhabituelles dans les logs applicatifs PaperCut et des connexions sortantes vers des adresses IP non répertoriées dans votre baseline réseau habituel.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Apple alerte 110 pays : spyware mercenaire cible journalistes et hauts fonctionnaires
Le 13 août 2026, Apple a envoyé une vague de notifications de menace à des utilisateurs dans 110 pays ciblés par un spyware mercenaire. Nombre qualifié d'inédit par les enquêteurs. Le CERT-FR recommande de contacter l'agence immédiatement en cas de notification reçue.
LockBit 5 revendique l'exfiltration de données U.S. Bank : ultimatum au 3 septembre
LockBit 5 a revendiqué le 20 août 2026 une exfiltration de données U.S. Bank avec deadline au 3 septembre. U.S. Bancorp affirme que ses systèmes internes ne sont pas compromis directement et pointe vers un incident chez un prestataire de quatrième rang.
CVE-2026-58231 : SAP Commerce Cloud CVSS 10.0 exploitée 3 jours après le patch
CVE-2026-58231, score CVSS 10.0 dans SAP Commerce Cloud, est exploitée depuis le 14 août 2026 — trois jours après le Security Patch Day SAP. Patcher et redéployer immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire