🗓️ Contexte
Article publié le 31 août 2026 sur SecurityWeek par Eduard Kovacs. Il couvre l’exploitation active de deux vulnérabilités zero-day dans les solutions de gestion d’impression PaperCut NG et MF, ainsi que la publication d’un second patch d’urgence par l’éditeur.
🔍 Vulnérabilités identifiées
Deux CVE ont été officiellement attribuées :
- CVE-2026-81578 : Contournement d’authentification de haute sévérité permettant à un attaquant distant non authentifié de modifier certaines configurations système.
- CVE-2026-82078 : Faille critique liée au chargement dynamique non sécurisé de classes dans les utilitaires de connexion à la base de données. Si un attaquant manipule les paramètres de configuration système, cela permet l’exécution de bytecode Java arbitraire sous le contexte de sécurité du processus serveur PaperCut.
Ces deux failles combinées permettent à un attaquant non authentifié de contourner l’authentification et d’exécuter du code à distance sur les instances PaperCut NG/MF affectées.
🛠️ Chronologie des correctifs
- 27 août : Publication d’un bulletin de sécurité par PaperCut.
- 28 août : Premier patch d’urgence pour les versions 25 et 26 de PaperCut NG/MF.
- 28 août (plus tard) : Second patch d’urgence publié après que WatchTowr a découvert plusieurs contournements de patch et une faille supplémentaire de contournement d’authentification. Ce second patch inclut un durcissement additionnel et couvre également la version 24.
- Des indicateurs de compromission (IoCs) ont été rendus disponibles par PaperCut.
🎯 Exploitation observée
- Les premières tentatives d’exploitation ont été détectées le 26 août par Huntress.
- Des attaques ont été confirmées contre au moins deux clients.
- L’activité observée s’est concentrée sur la découverte système (system discovery).
- Aucun malware secondaire, trafic C2 ni persistance post-exploitation n’ont été observés à ce stade.
- L’identité des attaquants et leur motivation restent inconnues.
🌐 Exposition et contexte historique
- Environ 1 000 instances PaperCut sont exposées sur internet, majoritairement en Amérique du Nord et en Europe (données ShadowServer Foundation).
- Le catalogue KEV de la CISA recense déjà trois autres vulnérabilités PaperCut, dont deux exploitées dans des attaques ransomware.
- Les firmes de sécurité Huntress et WatchTowr ont activement contribué à l’analyse de la situation.
📰 Type d’article
Article de presse spécialisée à visée informationnelle, documentant l’exploitation active de zero-days, la réponse de l’éditeur et les observations des chercheurs en sécurité.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript/JScript (Execution)
- T1082 — System Information Discovery (Discovery)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 8476 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.securityweek.com/more-details-emerge-on-exploited-papercut-vulnerabilities/?ref=metacurity.com