PaperCut répond aux attaques actives ciblant ses plateformes de gestion d’impression NG et MF via une paire de vulnérabilités zero-day qui peuvent être enchaînées pour réaliser une exécution de code à distance non authentifiée. L’une des failles, suivie sous le nom CVE-2026-81578, est un contournement de l’authentification de haute gravité qui permet à un attaquant distant de modifier la configuration sensible de PaperCut sans d’abord se connecter.
Évaluée à 8,8 sur l’échelle CVSS v4.0, la vulnérabilité existe dans l’interface de gestion web et résulte du traitement des actions administratives avant que la validation d’accès ne soit pleinement terminée. À elle seule, la faille permet des modifications de configuration non autorisées. Combinée avec le bogue critique de chargement de classe dynamique non sécurisé CVE-2026-82078, cependant, la chaîne d’attaque peut entraîner une exécution arbitraire de Java sous le contexte de sécurité du serveur d’application de PaperCut.
Les vulnérabilités PaperCut exploitées ont déjà été observées contre des environnements clients. Huntress a détecté la première activité d’attaque connue le 26 août 2026 et a reproduit une chaîne complète d’exécution de code à distance sans authentification contre une installation standard de PaperCut NG. CISA a ensuite ajouté à son catalogue des vulnérabilités exploitées connues le CVE-2026-81578 et le CVE-2026-82078, confirmant que la menace est allée au-delà de l’exploitation de la preuve de concept.
PaperCut considère désormais toutes les versions de PaperCut NG et PaperCut MF comme potentiellement impactées et a publié la version 3 du correctif d’urgence pour les versions 24, 25 et 26. La dernière mise à jour d’urgence remplace les correctifs précédents et ajoute un durcissement supplémentaire après que des chercheurs et des défenseurs ont identifié d’autres chemins d’attaque contre les systèmes partiellement corrigés.
Analyse de CVE-2026-81578
La vulnérabilité est classée comme un problème d’absence d’authentification ou de contrôle d’accès inadéquat affectant l’interface web administrative de PaperCut. Dans des conditions spécifiques, une requête non authentifiée spécialement conçue peut atteindre des fonctionnalités administratives backend avant que PaperCut n’achève les vérifications d’accès attendues.
Les détails importants pour CVE-2026-81578 impliquent la différence entre la page présentée au demandeur et l’action backend finalement exécutée. Huntress a découvert qu’une requête conçue peut référencer une page à rendre dans la réponse tout en ciblant un composant ou une action appartenant à une autre page. La logique d’autorisation vulnérable de PaperCut peut valider la page rendue plutôt que de faire respecter correctement les exigences d’autorisation du composant sous-jacent.
Cela permet à un attaquant externe sans compte PaperCut valide d’interagir avec des fonctionnalités administratives et de modifier la configuration de serveur de confiance.
CVE-2026-81578 affecte PaperCut NG et PaperCut MF. La présente alerte d’urgence de PaperCut s’applique de manière prudente à toutes les versions des deux produits tandis que son enquête de réponse aux incidents reste active. PaperCut Hive et PaperCut Pocket ne sont pas impactés, tandis que les composants serveurs de Mobility Print et Print Deploy utilisent des architectures distinctes et sont également en dehors du périmètre de cette vulnérabilité.
Le contournement de l’authentification devient significativement plus dangereux lorsqu’il est combiné avec CVE-2026-82078. Cette seconde faille se trouve dans les utilitaires de connexion de base de données de PaperCut et implique un chargement dynamique de classe non sécurisé. Le logiciel peut instancier des classes de pilotes de base de données en utilisant des noms de pilotes configurables sans les restreindre à une liste blanche approuvée.
En règle générale, exploiter CVE-2026-82078 nécessite des privilèges élevés car l’attaquant doit avoir la capacité de manipuler les paramètres de configuration pertinents. CVE-2026-81578 fournit cette étape manquante : un attaquant non authentifié peut d’abord modifier les paramètres de serveur de confiance puis abuser du comportement de chargement de classe pour exécuter du bytecode Java arbitraire déjà disponible dans le classpath de l’application.
En pratique, cela transforme deux vulnérabilités avec des conditions préalables différentes en une chaîne de RCE sans authentification.
Huntress a recréé la chaîne contre la version 25.0.11.75758 de PaperCut NG. Dans son test, une requête non authentifiée distante a fait exécuter charmap.exe en tant que SYSTEM sous le processus du serveur d’application pc-app.exe de PaperCut, démontrant qu’une exploitation réussie peut passer d’une interface web exposée à une exécution de commande système d’exploitation avec des droits très privilégiés.
Un PoC CVE-2026-81578 fonctionnel est maintenant disponible publiquement pour la chaîne d’attaques combinée CVE-2026-81578/CVE-2026-82078, et des références d’exploitations publiques sont également apparues dans les bases de données de vulnérabilités et les outils de sécurité. Cela réduit considérablement la barrière pour scanner et exploiter les systèmes exposés à Internet non corrigés.
Des attaques dans le monde réel étaient en cours même avant que les détails techniques complets ne soient rendus publics. Huntress a observé l’exploitation dans deux environnements clients, avec le premier incident survenu le 26 août. Une attaque a duré moins de deux minutes et a exécuté des commandes de reconnaissance encodées en Base64 qui ont été décodées en :
whoami & ver
Un deuxième incident a étendu la séquence de reconnaissance à :
whoami & ver & tasklist
Ces commandes ont permis aux attaquants de déterminer l’identité sous laquelle PaperCut fonctionnait, la version de Windows, et les processus actifs.
Les attaquants ont également distribué des fichiers .class Java malveillants à travers le serveur vulnérable. Huntress a récupéré une charge utile comme :
lib/Udydn.class
Les chercheurs ont également observé un chemin inhabituel de la base de données Apache Derby en mémoire se terminant par :
memory:C:Program FilesPaperCut MFserverdatainternalpwn
Le deuxième événement de démarrage de la base de données s’est produit immédiatement avant l’exécution du code, en faisant un artefact judiciaire de haute confiance pour la chaîne d’attaque observée.
L’enquête subséquente de PaperCut montre que le comportement des attaquants s’est depuis intensifié au-delà de la reconnaissance de base. Le vendeur décrit une deuxième vague contre des systèmes exposés au public qui n’étaient pas entièrement corrigés, avec une activité post-compromission plus sophistiquée que ce qui avait été observé pendant les premiers jours de la campagne.
Les séquences de commandes observées plus tard comprenaient la reconnaissance de domaine et de session avec nltest, quser, et l’énumération des répertoires, suivie par des téléchargements de logiciels d’accès à distance légitimes. PaperCut a documenté que les attaquants obtenaient un agent SimpleHelp et AnyDesk, SimpleHelp étant installé comme un service Windows persistant nommé Remote Access Service fonctionnant en tant que LocalSystem.
L’activité montre pourquoi le contournement de l’authentification ne devrait pas être évalué isolément. Une fois enchaîné à l’exécution de code, un serveur d’application PaperCut exposé à Internet peut devenir un point d’ancrage initial pour un accès à distance privilégié, la découverte, la persistance, et potentiellement d’autres mouvements latéraux.
La date exacte de la découverte originale n’a pas été dévoilée publiquement. PaperCut a d’abord publié son avis urgent le 27 août 2026 après avoir confirmé des incidents chez des clients, a attribué des identifiants CVE au fur et à mesure que l’enquête se développait, et a publié le premier correctif d’urgence le 28 août.
CISA a ajouté la vulnérabilité à son catalogue KEV le 31 août 2026, avec une date de remédiation fixée au 14 septembre 2026 pour les organisations fédérales affectées et soumises à la directive. L’utilisation connue de ransomware est actuellement listée comme inconnue.
PaperCut et Huntress ont maintenant publié des IOCs utiles pour CVE-2026-81578, bien que les défenseurs doivent rappeler que les attaquants peuvent changer les noms des charges utiles, l’infrastructure, et les outils post-exploitation.
Atténuation de CVE-2026-81578
La recommandation principale de PaperCut est de retirer immédiatement les serveurs d’application PaperCut NG/MF de l’exposition directe à Internet. Si un serveur d’application est accessible publiquement, les organisations devraient restreindre ses interfaces web aux adresses IP de confiance en utilisant des règles de pare-feu, des contrôles d’accès réseau, un VPN, ou un autre chemin d’accès administratif contrôlé. Cela devrait être fait même en l’absence d’activité suspecte observée.
Pour les déploiements pris en charge, les administrateurs devraient installer la version 3 du correctif d’urgence, publiée le 1er septembre 2026. La version 3 remplace les versions 1 et 2, donc les clients n’ont pas besoin d’installer d’abord les packages d’urgence précédents. PaperCut recommande que les systèmes exposés à Internet soient à nouveau mis à niveau, même si la version 1 ou la version 2 a déjà été installée.
Les correctifs d’urgence actuels couvrent les versions PaperCut NG/MF :
- 26
- 25
- 24
Les organisations exécutant la version 23 ou antérieure doivent mettre à niveau vers une version actuellement prise en charge plutôt que d’attendre un correctif d’urgence séparé. PaperCut recommande explicitement de mettre à jour les installations antérieures à v24 vers la dernière version disponible.
Les administrateurs doivent également corriger les serveurs de site et les serveurs secondaires/d’impression, pas seulement le serveur d’application principal. PaperCut indique que Mobility Print, les serveurs Print Deploy, le logiciel client utilisateur, les clients Print Deploy, et l’installateur de Mobility Print ne sont pas affectés par cet incident.
La détection de CVE-2026-81578 devrait commencer par identifier chaque serveur d’application PaperCut NG et MF et déterminer s’il était accessible de l’extérieur à tout moment à partir du moins le 26 août, lorsque Huntress a d’abord observé l’exploitation.
Pour détecter l’exploitation de CVE-2026-81578 ou l’activité post-compromission, les défenseurs devraient examiner les journaux de PaperCut, la télémétrie des terminaux, les enregistrements réseau et l’activité du système de fichiers pour les indicateurs suivants :
- Processus enfants suspects provenant de pc-app.exe ou pc-app
- Fichiers server.log manquants, supprimés, ou de manière inattendue tronqués
- ERROR Aucun pilote approprié trouvé pour jdbc:no:x
- ERROR DatabaseUtils – Erreur de base de données lors de la recherche de cardID : VALEURS CAST
- URL de la BDD : jdbc:derby:memory:pwn;create=true
- Erreur de base de données lors de la recherche de cardID : VALEURS CAST(X’cafebabe
- URL de la BDD : jdbc:no:x Pilote BDD : <5 noms de caractères aléatoires>
- Fichiers .class inattendus à cinq caractères sous <install>serverlib
- Fichiers .cmd ou .out correspondants sous <install>serverdatacontent
- cmd.exe engendré par le service PaperCut
- Exécution de whoami, ver, tasklist, nltest, ou quser à partir de l’arborescence de processus de PaperCut
- Déploiement inattendu de SimpleHelp ou AnyDesk
- Un service Windows nommé Remote Access Service
- SimpleService.exe fonctionnant depuis le répertoire JWrapper-Remote Access
PaperCut avertit que les attaquants peuvent supprimer des fichiers temporaires à mesure que l’attaque progresse, donc l’absence de ces artefacts ne prouve pas qu’un système n’a jamais été compromis.
Les organisations devraient également préserver les preuves avant de mettre à niveau ou de redémarrer un système exposé. Huntress recommande de capturer l’intégralité du répertoire PaperCut server/logs, état de configuration, arborescences de processus, journaux de proxy inversé et de pare-feu, enregistrements de flux DNS et de réseau, et preuves de services récemment créés, tâches planifiées, autoruns, ou fichiers.
Le processus d’atténuation de CVE-2026-81578 doit aller au-delà du correctif lorsqu’il y a des preuves de compromission. PaperCut recommande de sécuriser les sauvegardes existantes, d’effacer complètement et de reconstruire le serveur d’application, et de restaurer à partir d’une sauvegarde propre créée avant que toute activité suspecte ne se soit produite.
Les équipes de sécurité devraient également examiner les identifiants administratifs, les comptes de service, les jetons, l’accès à Active Directory, et les systèmes accessibles depuis le serveur compromis. Étant donné que le serveur d’application de PaperCut peut fonctionner avec des droits SYSTEM ou similaires privilégiés, une exploitation réussie peut fournir aux attaquants une capacité post-compromission substantielle.
La séquence rapide de correctifs d’urgence de PaperCut illustre également pourquoi les défenseurs devraient confirmer qu’ils exécutent la dernière atténuation au lieu de supposer qu’un correctif provisoire antérieur est suffisant. Les chercheurs ont découvert des chemins de contournement supplémentaires après la première version d’urgence, la version 2 a ajouté un renforcement supplémentaire, et la version 3 a ensuite fermé des vecteurs d’attaque supplémentaires observés dans la nature.
FAQ
Qu’est-ce que CVE-2026-81578 et comment fonctionne-t-il ?
CVE-2026-81578 est une vulnérabilité de contournement de l’authentification dans l’interface de gestion web de PaperCut NG et MF. Des requêtes non authentifiées spécialement conçues peuvent entraîner l’exécution d’actions administrative backend avant que les contrôles d’accès ne soient terminés, permettant aux attaquants de modifier la configuration du système. Lorsqu’il est enchaîné avec CVE-2026-82078, ces modifications de configuration peuvent être utilisées pour déclencher un chargement de classe Java non sécurisé et réaliser une exécution de code à distance sans authentification.
Quand CVE-2026-81578 a-t-il été découvert pour la première fois ?
La date précise de la découverte privée n’a pas été divulguée. PaperCut a publiquement averti les clients de l’exploitation active le 27 août 2026 après des incidents confirmés chez des clients, tandis que Huntress a identifié une activité d’attaque remontant au 26 août. L’enregistrement du CVE a été publié publiquement le 28 août.
Quel est l’impact de CVE-2026-81578 sur les systèmes ?
En soi, une exploitation réussie permet à un attaquant non authentifié de modifier la configuration sensible de PaperCut. Dans les attaques observées dans la nature, les adversaires ont enchaîné la faille avec CVE-2026-82078 pour exécuter du code via le serveur d’application de PaperCut. Le comportement observé inclut la reconnaissance du système et le déploiement d’outils d’accès à distance tels que SimpleHelp et AnyDesk.
Est-ce que CVE-2026-81578 peut encore m’affecter en 2026 ?
Oui. PaperCut traite actuellement toutes les versions de PaperCut NG et MF comme potentiellement impactées. Les systèmes qui n’ont pas reçu la version 3 du correctif d’urgence ou qui restent exposés publiquement sans restrictions réseau appropriées doivent être considérés à risque. CISA a ajouté la faille à son catalogue KEV car l’exploitation est confirmée dans la nature.
Comment puis-je me protéger de CVE-2026-81578 ?
Restreindre immédiatement l’accès web aux serveurs d’application PaperCut aux réseaux de confiance et installer la version 3 du correctif d’urgence pour les versions 24, 25 ou 26. Les déploiements plus anciens devraient être mis à niveau vers une version prise en charge. Les organisations qui avaient des systèmes exposés publiquement devraient également examiner les indicateurs publiés, préserver les preuves judiciaires, et reconstruire les serveurs compromis à partir d’une sauvegarde vérifiée si une exploitation est suspectée.