Cybersécurité

Les deux vulnérabilités de PaperCut exploitées comme des « zero-days » deviennent un outil de vol de données

Des attaquants ont commencé à exploiter deux vulnérabilités de PaperCut NG et MF, corrigées la semaine dernière, afin de contourner l’authentification, d’accéder à distance aux serveurs de gestion de l’impression et d’extraire des tables des bases de données des victimes.

2026-09-01
5 min de lecture
12 vues
فريق تحرير certi.news
Les deux vulnérabilités de PaperCut exploitées comme des « zero-days » deviennent un outil de vol de données

Des attaquants exploitent deux vulnérabilités de sécurité dans les logiciels de gestion de l’impression PaperCut NG et PaperCut MF pour mener des attaques de vol de données, après que l’entreprise a publié la semaine dernière des correctifs d’urgence pour les résoudre, à la suite de la découverte de leur exploitation dans le cadre d’attaques de type « zero-day ».

Les deux vulnérabilités sont identifiées par les CVE-2026-81578 et CVE-2026-82078. Elles peuvent être combinées pour contourner l’authentification et exécuter du code à distance sur des serveurs PaperCut NG et MF non protégés. PaperCut Software a publié deux séries de mises à jour d’urgence jeudi et vendredi, et a également publié des indicateurs de compromission afin d’aider les équipes de défense à détecter et bloquer l’activité en cours.

Une activité visant les données, et pas seulement l’exécution de code

L’entreprise de renseignement sur les menaces Defused a confirmé au cours du week-end avoir détecté l’exploitation des deux vulnérabilités dans des environnements pièges depuis la fin du 29 août, selon le temps universel. D’après l’entreprise, l’un des attaquants exploite le chemin de contournement de l’authentification pour détourner la fonctionnalité de recherche des utilisateurs externes de PaperCut.

Au lieu de suivre le chemin d’exécution de code à distance décrit dans des rapports publics, l’attaquant a utilisé cette fonctionnalité pour accéder aux données et extraire des tables de bases de données via Derby. PaperCut n’a pas encore attribué les attaques à un acteur précis et n’a pas expliqué ce que font les attaquants après avoir compromis les serveurs.

L’ampleur de l’exposition reste incertaine

PaperCut Software affirme que ses produits sont utilisés par 100 millions d’utilisateurs dans plus de 70 000 organisations, notamment de grandes entreprises, des agences gouvernementales et des établissements d’enseignement. L’organisation Shadowserver, spécialisée dans le suivi de l’exposition des systèmes, surveille plus de 800 serveurs PaperCut MF et NG exposés sur Internet.

Ce chiffre ne permet toutefois pas de déterminer combien de serveurs sont des pièges, combien ont reçu les mises à jour ou combien ont effectivement été compromis. Il ne fournit donc pas à lui seul une estimation de l’ampleur des dommages, mais il montre que les serveurs connectés à Internet constituent toujours une surface d’exposition détectable et exploitable.

Pourquoi cette information est-elle importante ?

Le risque concret ne se limite pas à une éventuelle prise de contrôle technique d’un serveur d’impression ; l’activité observée montre que les attaquants utilisent la vulnérabilité pour accéder aux données stockées dans la base du système. Cela élargit l’impact de l’incident, qui ne concerne plus seulement l’interruption du service d’impression ou l’exécution de commandes, mais aussi la possibilité d’exposer des informations sur les utilisateurs, des journaux d’impression et les données qui leur sont associées, conformément à ce que démontre uniquement l’activité de Defused.

Par ailleurs, la présence de PaperCut dans des entreprises, des agences gouvernementales et des établissements d’enseignement fait des serveurs concernés un élément important de l’infrastructure opérationnelle de nombreuses organisations. Au vu des informations disponibles, la priorité immédiate pour les organisations utilisatrices consiste à appliquer les correctifs d’urgence publiés par PaperCut et à examiner les indicateurs de compromission qu’elle a publiés, en gardant à l’esprit que la source ne confirme ni le nombre de victimes ni le type de données dérobées lors des attaques avérées.

Un historique d’exploitation

La nouvelle campagne s’inscrit dans une série récurrente d’attaques visant PaperCut. En avril 2023, une vulnérabilité critique d’exécution de code à distance, identifiée par CVE-2023-27350, a été exploitée parallèlement à une vulnérabilité de divulgation d’informations, CVE-2023-27351 ; les attaques avaient alors été attribuées aux groupes LockBit et Clop. Deux semaines plus tard, Microsoft a déclaré que les groupes Muddywater et APT35, soutenus par l’Iran, avaient rejoint cette activité.

En mai 2023, le FBI et la CISA ont averti que le groupe Bl00dy exploitait la vulnérabilité CVE-2023-27350 pour obtenir un accès initial aux réseaux ciblés, tandis que la CISA a ajouté une autre vulnérabilité d’exécution de code à distance, CVE-2023-2533, à sa liste des vulnérabilités effectivement exploitées en juillet 2025.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités