Cybersécurité

PaperCut publie un deuxième correctif d’urgence pour des vulnérabilités exploitées dans NG et MF

PaperCut a publié une deuxième version du correctif d’urgence pour traiter deux vulnérabilités activement exploitées dans ses logiciels de gestion d’impression NG et MF, après la découverte de méthodes permettant de contourner le premier correctif. Combinées, les deux vulnérabilités permettent de contourner l’authentification et d’exécuter du code à distance sur les serveurs concernés.

2026-08-28
5 min de lecture
6 vues
فريق تحرير certi.news
PaperCut publie un deuxième correctif d’urgence pour des vulnérabilités exploitées dans NG et MF

PaperCut a publié un deuxième correctif de sécurité d’urgence pour les logiciels PaperCut NG et MF après que des chercheurs ont découvert plusieurs méthodes permettant de contourner le premier correctif destiné à deux vulnérabilités exploitées dans des attaques réelles. L’entreprise exhorte tous ses clients à installer Emergency Patch Release 2, même s’ils ont déjà appliqué le précédent correctif d’urgence.

PaperCut avait initialement averti de l’existence d’attaques zero-day contre les serveurs de ses clients et publié un premier correctif pour les versions 25 et 26 de NG et MF, sans communiquer de numéros CVE ni de détails techniques, afin de laisser aux clients le temps d’appliquer les correctifs et de poursuivre l’enquête. Dans sa dernière mise à jour, l’entreprise a révélé que les deux vulnérabilités portent les identifiants CVE-2026-81578 et CVE-2026-82078.

Deux vulnérabilités pouvant être combinées pour exécuter des commandes à distance

La vulnérabilité CVE-2026-81578 est classée comme présentant un risque élevé, avec un score de 8,8, et se trouve dans l’interface d’administration web de PaperCut NG et MF. Selon la description de PaperCut, des requêtes distantes non authentifiées peuvent, dans certaines circonstances, cibler des fonctions d’administration et déclencher des procédures en arrière-plan avant l’achèvement des contrôles d’autorisation.

La vulnérabilité CVE-2026-82078 est quant à elle classée comme critique, avec un score de 9,4, et se trouve dans les outils de connexion à la base de données. Les applications chargent les classes des pilotes de base de données en fonction de noms configurables, sans les vérifier par rapport à une liste autorisée. Si un attaquant parvient à modifier les paramètres de configuration du système, cela peut entraîner l’exécution d’un bytecode Java arbitraire présent dans le chemin des classes de l’application, avec les privilèges du processus du serveur PaperCut.

La société watchTowr a déclaré qu’un attaquant non authentifié pouvait exploiter les deux vulnérabilités pour contourner l’authentification et obtenir l’exécution de code à distance. Huntress a également indiqué avoir observé l’exploitation dans deux environnements appartenant à des clients et avoir reproduit l’intégralité de la chaîne d’exécution de code avant authentification.

Pourquoi le premier correctif ne suffit-il plus ?

watchTowr a expliqué que ses chercheurs avaient reproduit les vulnérabilités et découvert plusieurs moyens de contourner les correctifs d’origine, ainsi qu’une autre vulnérabilité permettant de contourner l’authentification, dont ils ont communiqué les détails à PaperCut. À la suite d’une analyse supplémentaire menée par les équipes internes de PaperCut en collaboration avec Huntress et watchTowr, la deuxième version inclut des mesures de renforcement supplémentaires qui vont au-delà du premier correctif.

Huntress a indiqué que les journaux PaperCut avaient enregistré des commandes utilisées par les attaquants pour effectuer des reconnaissances sur les systèmes. Des fichiers Java au format .class et encodés en hexadécimal ont également été trouvés dans les journaux. Ils ont servi de relais pour exécuter des commandes et lire ou écrire des fichiers dans le système d’exploitation. Selon l’entreprise, les commandes observées ne semblaient pas destinées à déployer des logiciels malveillants ni à créer un mécanisme de persistance.

Versions concernées et mesures de réponse

Emergency Patch Release 2 est disponible pour les versions 24, 25 et 26 de PaperCut NG et MF sur Windows, Linux et macOS. Les clients utilisant la version 23 ou une version antérieure doivent passer à la dernière version au lieu d’attendre un correctif pour ces versions. La mise à niveau concerne également les serveurs secondaires, les serveurs d’impression et les Site Servers, tandis que les composants Print Deploy et Mobility Print ne sont pas concernés et ne nécessitent pas de mise à jour, selon l’entreprise.

  • Restreindre l’accès aux interfaces web à des adresses IP de confiance au moyen de pare-feu ou de contrôles d’accès réseau.
  • Rechercher toute activité suspecte provenant du processus pc-app.exe.
  • Examiner les journaux server.log à la recherche de fichiers manquants ou tronqués, ainsi que des deux messages d’erreur suivants : ERROR No suitable driver found for jdbc:no:x et ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
  • Examiner les alertes des systèmes de détection d’intrusion, de surveillance des terminaux et du réseau associées au PaperCut Application Server.

Que doivent retenir les administrateurs système ?

Le point pratique le plus important est que l’installation du premier correctif ne garantit pas la résolution du risque, car des chercheurs ont réussi à identifier des méthodes permettant de le contourner. Les administrateurs système doivent donc considérer la deuxième version comme une correction obligatoire, tout en réduisant l’exposition des interfaces d’administration et en vérifiant les indicateurs de compromission. PaperCut poursuit son enquête sur les actions des attaquants après la compromission, n’a pas identifié l’entité responsable des attaques ni publié d’indicateurs de compromission définitifs, et confirme que l’activité semble pour l’instant limitée et ciblée.

L’incident revêt une importance supplémentaire à la lumière du ciblage antérieur des serveurs PaperCut en 2023 via CVE-2023-27350, une vulnérabilité permettant de contourner l’authentification et d’exécuter du code à distance. Toutefois, la source ne prouve pas que les mêmes acteurs ou méthodes sont à l’origine des attaques actuelles, et les détails concernant la phase post-compromission font toujours l’objet d’une enquête.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités