🔍 Contexte
Le 27 août 2026, PaperCut Software a publié un bulletin de sécurité urgent concernant l’exploitation active de vulnérabilités affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a été mis à jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3.
🚨 Vulnérabilités identifiées
Deux CVE ont été rendues publiques :
- CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sécurisé de classes Java dans les utilitaires de connexion à la base de données. Permet à un attaquant ayant accès à la configuration système d’exécuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470.
- CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet à un attaquant non authentifié de modifier certaines configurations système. Type : CWE-306.
🛠️ Patch et correctifs
- Emergency Patch Release 3 publié le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS).
- Ce patch cumule les correctifs des Release 1 et 2, corrige deux régressions (flux SAML cassés, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplémentaire contre des chaînes d’attaque observées en production.
- Développé en collaboration avec Huntress et watchTowr.
🔎 Indicateurs de compromission
Entrées dans server.log :
ERROR No suitable driver found for jdbc:no:xERROR DatabaseUtils - Database error looking up cardID: VALUES CASTDB URL: jdbc:derby:memory:pwn;create=trueDatabase error looking up cardID: VALUES CAST(X'cafebabeDB URL: jdbc:no:x DB Driver: <5-char random name>
Fichiers écrits sur disque :
<install>\server\lib\<5-char-name>.class<install>\server\data\content\<5-char-name>.cmd<install>\server\data\content\<5-char-name>.out
💻 Activité post-compromission observée
Séquence de commandes observée après exploitation réussie :
whoami & vertasklistnltest /dclist:quser & dir c:\users- Téléchargement de
ace.exedepuishttps://sendit.sh/Gg7Rp/ace.exeversC:\ProgramData\ace.exe - Installation d’un service Windows “Remote Access Service” (agent SimpleHelp)
- Téléchargement de AnyDesk depuis
https://download.anydesk.com/AnyDesk.exe
📄 Type d’article
Bulletin de sécurité officiel du vendeur, destiné à informer les clients de l’exploitation active, fournir des indicateurs de compromission et guider l’application des correctifs d’urgence.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1082 — System Information Discovery (Discovery)
- T1033 — System Owner/User Discovery (Discovery)
- T1018 — Remote System Discovery (Discovery)
- T1087 — Account Discovery (Discovery)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1219 — Remote Access Software (Command and Control)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
IOC
- Domaines :
sendit.sh— VT · URLhaus · ThreatFox - URLs :
https://sendit.sh/Gg7Rp/ace.exe— URLhaus - CVEs :
CVE-2026-82078— NVD · CIRCL - CVEs :
CVE-2026-81578— NVD · CIRCL - Fichiers :
ace.exe - Fichiers :
AnyDesk.exe - Fichiers :
SimpleService.exe - Chemins :
C:\ProgramData\ace.exe - Chemins :
C:\ProgramData\AnyDesk.exe - Chemins :
C:\ProgramData\JWrapper-Remote Access\JWAppsShare
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- SimpleHelp (tool)
- AnyDesk (tool)
🟡 Indice de vérification factuelle : 63/100 (moyenne)
- ⬜ papercut.com — source non référencée (0pts)
- ✅ 16640 chars — texte complet (fulltext extrait) (15pts)
- ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
sendit.sh(domain) → VT (15/91 détections)
🔗 Source originale : https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/?lid=nhr7x0b4ia67&ref=metacurity.com#emergency-patch-release-3