Ce qui se passe
PaperCut a confirmé l'exploitation active, en zero-day, d'une faille de son logiciel de gestion d'impression, avec des incidents clients avérés. Deux correctifs d'urgence se sont succédé, le second apportant « un durcissement supplémentaire au-delà du correctif d'urgence initial ». Deux identifiants ont été publiés dans le bulletin du 27 août :
- CVE-2026-82078 (CVSS 9.4) — chargement dynamique de classes non sûr dans les utilitaires de connexion à la base : l'application instancie des classes de pilote à partir de noms configurables, sans les valider contre une liste d'autorisation.
- CVE-2026-81578 (CVSS 8.8) — contrôle d'accès défaillant de l'interface web d'administration : dans certaines conditions, des requêtes distantes non authentifiées visant des fonctions d'administration déclenchent des actions côté serveur avant la fin de la validation des accès.
Le mécanisme
Les chercheurs de Huntress John Hammond et Andrew Brandt décrivent un défaut d'autorisation d'une simplicité redoutable : une requête forgée peut désigner une page pour le rendu de la réponse, et une autre page pour le composant ou l'action réellement exécutés. Le contrôle d'autorisation fait confiance à la page rendue et manque les permissions attendues par le composant qui travaille derrière.
Selon watchTowr, les attaquants chaînent les deux failles : CVE-2026-81578 contourne l'authentification, ce qui permet d'éditer un fichier de configuration et d'exploiter CVE-2026-82078 pour l'exécution de code. « Cette vulnérabilité donne à un attaquant non authentifié le contrôle à distance de la configuration de confiance de PaperCut », résume Huntress — c'est-à-dire l'exécution de code Java arbitraire dans le processus de l'application.
Ce que ça change
Patcher ne suffit pas. watchTowr indique avoir découvert plusieurs contournements de correctif et un contournement d'authentification supplémentaire ; l'un des contournements est corrigé dans le second patch, mais d'autres, identifiés depuis, affectent encore la version entièrement à jour. La seule mesure qui tient aujourd'hui est de retirer l'exposition publique.
Ce que Huntress a observé côté post-exploitation, sur deux environnements
clients : des commandes encodées en Base64, un enchaînement whoami & ver — puis
whoami & ver & tasklist dans un incident du 27 août — et un fichier .class
Java indépendant du système, qui liste les fichiers et écrit le résultat dans
Udydn.out sous /data/content/, avant de supprimer ce fichier, server.log et
/data/internal/derby.log.
À faire aujourd'hui
- Couper l'accès internet aux interfaces web du serveur d'application : règles de pare-feu, restriction aux adresses de confiance, VPN ou chemin d'administration contrôlé.
- Appliquer le dernier correctif d'urgence (v25 et v26).
- Chercher la compromission :
server.logmanquant ou tronqué, et les entréesERROR No suitable driver found for jdbc:no:xouERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
Source : The Hacker News, Attackers Chain Two PaperCut Flaws to Execute Code Without Authentication · bulletin PaperCut du 27 août 2026 · analyse Huntress