🔍 Contexte

Le 27 août 2026, PaperCut Software a publié un bulletin de sécurité urgent concernant l’exploitation active de vulnérabilités affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a été mis à jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3.

🚨 Vulnérabilités identifiées

Deux CVE ont été rendues publiques :

  • CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sécurisé de classes Java dans les utilitaires de connexion à la base de données. Permet à un attaquant ayant accès à la configuration système d’exécuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470.
  • CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet à un attaquant non authentifié de modifier certaines configurations système. Type : CWE-306.

🛠️ Patch et correctifs

  • Emergency Patch Release 3 publié le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS).
  • Ce patch cumule les correctifs des Release 1 et 2, corrige deux régressions (flux SAML cassés, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplémentaire contre des chaînes d’attaque observées en production.
  • Développé en collaboration avec Huntress et watchTowr.

🔎 Indicateurs de compromission

Entrées dans server.log :

  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
  • DB URL: jdbc:derby:memory:pwn;create=true
  • Database error looking up cardID: VALUES CAST(X'cafebabe
  • DB URL: jdbc:no:x DB Driver: <5-char random name>

Fichiers écrits sur disque :

  • <install>\server\lib\<5-char-name>.class
  • <install>\server\data\content\<5-char-name>.cmd
  • <install>\server\data\content\<5-char-name>.out

💻 Activité post-compromission observée

Séquence de commandes observée après exploitation réussie :

  1. whoami & ver
  2. tasklist
  3. nltest /dclist:
  4. quser & dir c:\users
  5. Téléchargement de ace.exe depuis https://sendit.sh/Gg7Rp/ace.exe vers C:\ProgramData\ace.exe
  6. Installation d’un service Windows “Remote Access Service” (agent SimpleHelp)
  7. Téléchargement de AnyDesk depuis https://download.anydesk.com/AnyDesk.exe

📄 Type d’article

Bulletin de sécurité officiel du vendeur, destiné à informer les clients de l’exploitation active, fournir des indicateurs de compromission et guider l’application des correctifs d’urgence.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1082 — System Information Discovery (Discovery)
  • T1033 — System Owner/User Discovery (Discovery)
  • T1018 — Remote System Discovery (Discovery)
  • T1087 — Account Discovery (Discovery)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1219 — Remote Access Software (Command and Control)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)

IOC

  • Domaines : sendit.shVT · URLhaus · ThreatFox
  • URLs : https://sendit.sh/Gg7Rp/ace.exeURLhaus
  • CVEs : CVE-2026-82078NVD · CIRCL
  • CVEs : CVE-2026-81578NVD · CIRCL
  • Fichiers : ace.exe
  • Fichiers : AnyDesk.exe
  • Fichiers : SimpleService.exe
  • Chemins : C:\ProgramData\ace.exe
  • Chemins : C:\ProgramData\AnyDesk.exe
  • Chemins : C:\ProgramData\JWrapper-Remote Access\JWAppsShare

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • SimpleHelp (tool)
  • AnyDesk (tool)

🟡 Indice de vérification factuelle : 63/100 (moyenne)

  • ⬜ papercut.com — source non référencée (0pts)
  • ✅ 16640 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • sendit.sh (domain) → VT (15/91 détections)

🔗 Source originale : https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/?lid=nhr7x0b4ia67&ref=metacurity.com#emergency-patch-release-3