Retour au blog
CVEMSPenterprise

PaperCut NG/MF : deux zero-days enchaînés pour une RCE non authentifiée, des patchs incomplets et une échéance CISA

Publié le 2026-08-317 min de lectureCleanIssue

> En bref : PaperCut a confirmé des incidents clients sur ses logiciels de gestion d'impression PaperCut NG et MF, avec deux failles enchaînées pour parvenir à une exécution de code sans authentification : CVE-2026-81578 (CVSS 8.8) contourne le contrôle d'accès de l'interface web d'administration, puis CVE-2026-82078 (CVSS 9.4) exploite un chargement dynamique de classes non validé dans les utilitaires de connexion base de données pour exécuter du code Java arbitraire dans le process applicatif. L'éditeur a livré deux patchs d'urgence successifs (v24, v25, v26), watchTowr a identifié des contournements du premier patch — et un bypass qui touche encore la dernière version entièrement patchée. Le CISA a ajouté les deux failles à son catalogue KEV, avec une échéance de correction au 14 septembre 2026 pour les agences fédérales américaines.

La chaîne d'attaque, étape par étape

L'analyse de watchTowr résume le cheminement : « CVE-2026-81578 permet de contourner l'authentification, et de là, on peut éditer un fichier de configuration pour exploiter CVE-2026-82078 et obtenir une exécution de code à distance. »

Le mécanisme détaillé par Huntress éclaire la première étape : dans les versions non patchées, une requête spécifiquement forgée peut désigner une page rendue pour la réponse et une autre page qui possède le composant ou l'action réellement exécuté. Le contrôle d'autorisation de PaperCut se fiait à la page rendue et ratait les permissions requises par le composant derrière — un écart classique entre la ressource affichée et la ressource autorisée. Une fois ce contrôle passé, l'attaquant modifie la configuration du serveur, accède à des endpoints sensibles, et déclenche des actions non sécurisées.

La seconde étape exploite le chargement de classes : l'application instancie des classes de driver JDBC à partir de noms configurables sans valider contre une liste de drivers approuvés. Un attaquant qui contrôle la configuration contrôle donc la classe chargée — et donc le code exécuté.

Ce qui a été observé sur le terrain

Les IoC publiés par PaperCut et Huntress dessinent une attaque encore en phase d'exploration sur certains sites, mais déjà opérationnelle sur d'autres :

  • Dans server.log : les chaînes « DB URL: jdbc:derby:memory:pwn;create=true » et « Database error looking up cardID: VALUES CAST(X'cafebabe » — la signature du chargement de classe forgé.
  • Sur le disque : des fichiers .class de cinq caractères dans server\lib, des .cmd et .out dans server\data\content — en précisant que l'attaquant peut les effacer, et que leur absence ne prouve rien.
  • Comportement : le process pc-app lance des shells (cmd.exe) exécutant whoami & ver, puis tasklist dans un incident du 27 août ; un fichier .class inter-OS écrit les résultats dans Udydn.out puis nettoie les logs ; des services de prise en main à distance (SimpleHelp via un service Windows, AnyDesk téléchargé par PowerShell) pour la persistance.
  • Au 31 août, watchTowr observait le passage de simples scans à une exploitation réelle avec interaction manuelle — des comportements typiques d'initial access brokers qui verrouillent leurs payloads en mémoire pour en garder l'exclusivité.

    Le problème des patchs incomplets

    C'est le point le plus instructif de l'affaire. PaperCut a sorti un premier patch d'urgence ; watchTowr et Huntress y ont trouvé des contournements. Un second patch d'urgence est arrivé avec du hardening supplémentaire ; watchTowr y a encore identifié de nouveaux patch bypasses, dont certains affectent la dernière version entièrement patchée. L'éditeur reconnaît lui-même que les fichiers IoC peuvent disparaître au fil de la progression de l'attaquant. Traduction opérationnelle : patcher est nécessaire mais pas suffisant — toute instance qui a été exposée à Internet ces dernières semaines doit être traitée comme potentiellement compromise et faire l'objet d'une investigation, pas seulement d'une mise à jour.

    Ce qu'il faut faire

  • Appliquer le dernier patch d'urgence (au-delà du premier) sur toutes les instances NG et MF, y compris les v24 encore en service.
  • Retirer l'exposition publique immédiatement : restreindre l'accès web au serveur PaperCut à des IP de confiance ou le placer derrière un VPN. C'est la mesure qui coupe réellement le vecteur.
  • Chasser les IoC dans server.log et sur le disque (chaînes jdbc:derby:memory:pwn, VALUES CAST, fichiers cinq caractères .class/.cmd/.out, services AnyDesk/SimpleHelp inexpliqués).
  • Traiter les instances exposées comme compromises : response à incident complète, rotation des identifiants, reconstruction si nécessaire — pas un simple patch suivi d'un ticket fermé.
  • Tenir l'échéance KEV du 14 septembre si vous êtes concerné par les obligations FCEB — et l'adopter par défaut sinon, c'est un bon cadencement.
  • La leçon plus large : un serveur d'impression est un pivot

    PaperCut concentre trois facteurs de risque qu'on retrouve dans beaucoup d'outils internes : une interface web d'administration historiquement exposée, un accès au système de fichiers et au shell pour ses fonctions, et un contenu sensible qui transite (les documents imprimés, leur historique, les files d'attente). Dans un contexte RH ou paie, où les bulletins de paie et les dossiers salariés finissent encore sur des imprimantes réseau, un serveur PaperCut compromis est à la fois une porte d'entrée vers le réseau interne et une mine de données. La règle qui se vérifie encore ici : tout portail d'administration interne exposé à Internet finit par être trouvé, testé et enchaîné.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Articles liés

    Trois analyses proches pour continuer la lecture sur la meme surface de risque.

    CVEenterprise

    N-able N-central CVE-2026-18577 : serveurs MSP détournés via auth bypass, persistance par tunnels Cloudflare

    Un contournement d'authentification (CVE-2026-18577) dans la plateforme RMM N-central de N-able a permis à des attaquants de gagner un accès administratif à distance et d'atteindre les endpoints clients. Ils ont enregistré des tunnels Cloudflare comme services Windows pour un accès persistant qui évite les firewalls. Le premier correctif était incomplet. Corrigé dans le build 2026.3.1.7.

    2026-08-03 · 6 min de lecture
    CVESaaS

    ServiceNow : trois failles CVSS 10.0, dont une injection GraphQL — les instances self-hosted doivent patcher seules

    Quatre vulnérabilités corrigées le 27 août 2026 dans la plateforme ServiceNow, dont trois notées 10.0 : injection de code dans l'API GraphQL Composite Data (CVE-2026-18885), contrôle d'accès défaillant dans le processeur d'upload d'images (CVE-2026-18886), injection SQL via un ORDER BY dynamique (CVE-2026-74820) et une sandbox escape (CVE-2026-6876). Les instances hébergées par ServiceNow sont déjà protégées.

    2026-08-29 · 6 min de lecture
    CVEransomware

    Cl0p + PTC Windchill/FlexPLM CVE-2026-12569 : une chaîne ransomware sur le PLM enterprise

    Des affiliés Cl0p enchaînent une info-disclosure pre-auth dans le WSDL FlexPLM avec une faille server-side dans la servlet de login Windchill pour obtenir une RCE non authentifiée (CVE-2026-12569, CVSS 9.3) sur les instances PTC exposées à Internet, déposer des webshells JSP et stager des données d'ingénierie pour double extortion.

    2026-07-25 · 6 min de lecture

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit