Failles de sécurité dans PaperCut NG/MF : correctif contourné, menaces persistantes.

PaperCut NG/MF : deux failles exploitées et un premier correctif contourné

Les utilisateurs de PaperCut NG et PaperCut MF sont alertés : un patch urgent est nécessaire pour sécuriser leurs serveurs. Si une mise à jour a été effectuée récemment, il est probable qu’une nouvelle intervention soit requise en raison de deux failles de sécurité critiques : CVE-2026-81578 et CVE-2026-82078.

Ces outils, largement utilisés dans les écoles, collectivités et entreprises, sont conçus pour gérer et sécuriser les impressions. PaperCut NG gère les files d’impression côté serveur, tandis que PaperCut MF intègre les copieurs multifonctions. L’alerte concerne l’Application Server, souvent exposé sur Internet pour les utilisateurs distants.

Deux failles exploitées pour obtenir une exécution de code à distance

Le 28 août 2026, PaperCut a publié un nouveau bulletin de sécurité mentionnant deux vulnérabilités :

  • CVE-2026-81578 (CVSS 8.8, élevée) : cette faille permet à un attaquant non authentifié de contourner l’authentification sur l’interface web d’administration, lui donnant ainsi accès à la configuration du serveur.
  • CVE-2026-82078 (CVSS 9.4, critique) : elle concerne un chargement non sécurisé de classes dans les utilitaires de connexion à la base de données, permettant l’exécution de code Java arbitraire.

Rapid7 a également publié une analyse détaillant le fonctionnement de ces failles, en particulier le contournement d’authentification.

« PaperCut utilise le framework Apache Tapestry, dont le format de requête complexe permet d’identifier une page à afficher et une autre contenant le composant à exécuter. PaperCut ne valide l’accès qu’à la page affichée, permettant ainsi à un attaquant de contourner l’authentification. »

Un correctif initial contourné

Un premier correctif de sécurité a été publié en urgence le 28 août 2026, pour les versions 25 et 26, suivi d’une mise à jour pour la version 24. Cependant, le même jour, un nouveau correctif, « Emergency Patch Release 2 », a été diffusé pour corriger totalement les failles.

Le premier correctif était contournable, permettant à des attaquants d’exploiter la faille en utilisant la page d’accueil comme page d’affichage. Par conséquent, les organisations ayant appliqué le premier patch doivent installer la version 2 pour asr leur sécurité.

Cette mise à jour s’applique aux versions 24, 25 et 26 de PaperCut NG et MF, sur Windows, Linux et macOS. La version 23 ne sera pas mise à jour, et selon Huntress, 47 % des installations PaperCut sont encore sur cette version sans correctif.

Les failles sont déjà exploitées, avec des tentatives observées dans deux environnements clients les 26 et 27 août derniers, suggérant des opérations de reconnaissance par des cybercriminels.

Cette situation rappelle des incidents précédents, notamment en avril 2023, lorsque les serveurs PaperCut avaient été ciblés via la faille CVE-2023-27350, entraînant l’implication de plusieurs groupes de cybercriminalité.

Source : PaperCut, Rapid7, Huntress.

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *