Deux zero-days PaperCut NG/MF exploités activement : second patch d'urgence publié

🗓️ Contexte Article publié le 31 août 2026 sur SecurityWeek par Eduard Kovacs. Il couvre l’exploitation active de deux vulnérabilités zero-day dans les solutions de gestion d’impression PaperCut NG et MF, ainsi que la publication d’un second patch d’urgence par l’éditeur. 🔍 Vulnérabilités identifiées Deux CVE ont été officiellement attribuées : CVE-2026-81578 : Contournement d’authentification de haute sévérité permettant à un attaquant distant non authentifié de modifier certaines configurations système. CVE-2026-82078 : Faille critique liée au chargement dynamique non sécurisé de classes dans les utilitaires de connexion à la base de données. Si un attaquant manipule les paramètres de configuration système, cela permet l’exécution de bytecode Java arbitraire sous le contexte de sécurité du processus serveur PaperCut. Ces deux failles combinées permettent à un attaquant non authentifié de contourner l’authentification et d’exécuter du code à distance sur les instances PaperCut NG/MF affectées. ...

1 septembre 2026 · 3 min

PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 août 2026, PaperCut Software a publié un bulletin de sécurité urgent concernant l’exploitation active de vulnérabilités affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a été mis à jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚨 Vulnérabilités identifiées Deux CVE ont été rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sécurisé de classes Java dans les utilitaires de connexion à la base de données. Permet à un attaquant ayant accès à la configuration système d’exécuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet à un attaquant non authentifié de modifier certaines configurations système. Type : CWE-306. 🛠️ Patch et correctifs Emergency Patch Release 3 publié le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux régressions (flux SAML cassés, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplémentaire contre des chaînes d’attaque observées en production. Développé en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission Entrées dans server.log : ...

1 septembre 2026 · 3 min
Dernière mise à jour le: 2 septembre 2026 📝