veilletech.fr
29 août Feed du jour
#03 SÉCURITÉ Faille

PaperCut : zero-day exploité, fermez l'accès public

Un serveur d'impression exposé à internet est une porte, pas un périphérique.

PaperCut a publié deux correctifs d'urgence après l'exploitation en zero-day d'une faille touchant toutes les versions de PaperCut NG et MF. Huntress décrit un contrôle d'accès qui valide la page rendue et non le composant exécuté : une requête non authentifiée reconfigure le serveur et fait exécuter du code Java dans le processus de l'application.

3 min de lecturevidéo 1:24
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Ce que ça change
  4. À faire aujourd'hui
  5. À retenir

Ce qui se passe

PaperCut a confirmé l'exploitation active, en zero-day, d'une faille de son logiciel de gestion d'impression, avec des incidents clients avérés. Deux correctifs d'urgence se sont succédé, le second apportant « un durcissement supplémentaire au-delà du correctif d'urgence initial ». Deux identifiants ont été publiés dans le bulletin du 27 août :

Le mécanisme

Les chercheurs de Huntress John Hammond et Andrew Brandt décrivent un défaut d'autorisation d'une simplicité redoutable : une requête forgée peut désigner une page pour le rendu de la réponse, et une autre page pour le composant ou l'action réellement exécutés. Le contrôle d'autorisation fait confiance à la page rendue et manque les permissions attendues par le composant qui travaille derrière.

Selon watchTowr, les attaquants chaînent les deux failles : CVE-2026-81578 contourne l'authentification, ce qui permet d'éditer un fichier de configuration et d'exploiter CVE-2026-82078 pour l'exécution de code. « Cette vulnérabilité donne à un attaquant non authentifié le contrôle à distance de la configuration de confiance de PaperCut », résume Huntress — c'est-à-dire l'exécution de code Java arbitraire dans le processus de l'application.

Ce que ça change

Patcher ne suffit pas. watchTowr indique avoir découvert plusieurs contournements de correctif et un contournement d'authentification supplémentaire ; l'un des contournements est corrigé dans le second patch, mais d'autres, identifiés depuis, affectent encore la version entièrement à jour. La seule mesure qui tient aujourd'hui est de retirer l'exposition publique.

Ce que Huntress a observé côté post-exploitation, sur deux environnements clients : des commandes encodées en Base64, un enchaînement whoami & ver — puis whoami & ver & tasklist dans un incident du 27 août — et un fichier .class Java indépendant du système, qui liste les fichiers et écrit le résultat dans Udydn.out sous /data/content/, avant de supprimer ce fichier, server.log et /data/internal/derby.log.

À faire aujourd'hui

  1. Couper l'accès internet aux interfaces web du serveur d'application : règles de pare-feu, restriction aux adresses de confiance, VPN ou chemin d'administration contrôlé.
  2. Appliquer le dernier correctif d'urgence (v25 et v26).
  3. Chercher la compromission : server.log manquant ou tronqué, et les entrées ERROR No suitable driver found for jdbc:no:x ou ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.

Source : The Hacker News, Attackers Chain Two PaperCut Flaws to Execute Code Without Authentication · bulletin PaperCut du 27 août 2026 · analyse Huntress