🔍 Contexte
Publié le 31 août 2026 par The Cyber Express, cet article rapporte la publication par PaperCut d’un second patch d’urgence (Emergency Patch Release 2) pour deux vulnérabilités zero-day activement exploitées dans ses produits PaperCut NG et MF (serveurs de gestion d’impression).
🐛 Vulnérabilités identifiées
Les deux failles fonctionnent en chaîne :
- CVE-2026-81578 (CVSS 8.8) : Contrôle d’accès inapproprié dans l’interface web d’administration de PaperCut, permettant à des requêtes distantes non authentifiées d’atteindre des fonctions administratives avant la fin de la validation d’accès.
- CVE-2026-82078 (CVSS 9.4) : Chargement dynamique de classes non sécurisé dans les utilitaires de base de données, permettant l’exécution de bytecode Java arbitraire dans le processus du serveur applicatif.
Combinées, ces deux failles permettent une exécution de code à distance pré-authentification sur un serveur exposé sur Internet.
🎯 Exploitation observée
Huntress a documenté l’exploitation dans deux environnements clients les 26 et 27 août 2026. Points clés :
- Une intrusion complète réalisée en moins de deux minutes
- Dépôt de fichiers de classes Java encodés en hexadécimal servant de pont entre PaperCut et le système d’exploitation sous-jacent
- Commandes de reconnaissance basique : énumération de l’utilisateur courant, version du système d’exploitation, processus en cours
- Aucun ransomware ou payload supplémentaire déployé — profil compatible avec du courtage d’accès ou du triage de cibles
🔧 Historique des correctifs
- Le premier patch a été contourné par des chercheurs de watchTowr, qui ont identifié plusieurs méthodes de bypass ainsi qu’un bypass d’authentification supplémentaire
- Huntress a indépendamment reproduit la chaîne d’attaque complète et trouvé ses propres contournements
- Les deux firmes ont collaboré avec PaperCut pour produire Emergency Patch Release 2, couvrant les versions 24, 25 et 26 sur Windows, Linux et macOS
- Les clients sous version 23 ou antérieure (~47% des ~2 500 installations suivies par Huntress) doivent effectuer une mise à niveau complète
📋 Contexte historique
Trois vulnérabilités PaperCut NG/MF antérieures figurent déjà dans le catalogue KEV de la CISA, dont deux ont été exploitées dans des campagnes ransomware. Les deux nouveaux CVE n’avaient pas encore été ajoutés au KEV au 28 août 2026.
📰 Type d’article
Article de presse spécialisée combinant rapport d’incident et alerte de sécurité, visant à informer les administrateurs système de l’existence d’une exploitation active et de la disponibilité d’un second correctif.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1082 — System Information Discovery (Discovery)
- T1057 — Process Discovery (Discovery)
- T1033 — System Owner/User Discovery (Discovery)
- T1036 — Masquerading (Defense Evasion)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 3 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 41/100 (moyenne)
- ⬜ thecyberexpress.com — source non référencée (0pts)
- ✅ 4476 chars — texte complet (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://thecyberexpress.com/papercut-issues-second-emergency-patch/