PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 août 2026, PaperCut Software a publié un bulletin de sécurité urgent concernant l’exploitation active de vulnérabilités affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a été mis à jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚨 Vulnérabilités identifiées Deux CVE ont été rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sécurisé de classes Java dans les utilitaires de connexion à la base de données. Permet à un attaquant ayant accès à la configuration système d’exécuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet à un attaquant non authentifié de modifier certaines configurations système. Type : CWE-306. 🛠️ Patch et correctifs Emergency Patch Release 3 publié le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux régressions (flux SAML cassés, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplémentaire contre des chaînes d’attaque observées en production. Développé en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission Entrées dans server.log : ...

1 septembre 2026 · 3 min

CVE-2026-18577 : Bypass d'authentification N-able N-central exploité activement

🔍 Contexte Publié le 10 août 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnérabilité de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmée comme activement exploitée fin juillet 2026. 🎯 Vulnérabilité CVE : CVE-2026-18577 Type : Authentication bypass et compromission de compte (CWE-288) Produit affecté : N-able N-central (toutes versions antérieures au build 2026.3.1.7) Prérequis : Aucune authentification préalable requise, accessible à distance Impact : Accès complet à la console de gestion et contrôle des systèmes connectés Statut : Exploitation confirmée in the wild ; ajouté au catalogue KEV de la CISA Note : La vulnérabilité persiste après le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige définitivement le problème ⚔️ Déroulement des attaques observées Reconnaissance : Identification des interfaces N-central exposées sur internet via titres de pages, réponses HTTP, certificats TLS Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant même le MFA Mouvement latéral : Utilisation de la fonctionnalité Take Control pour accéder aux serveurs de sauvegarde, contrôleurs de domaine et serveurs applicatifs Persistance : Déploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommé en MicrosoftEdgeUpdate64.exe ou msmp.exe) Actions sur objectifs : Création de comptes domaine, modification de mots de passe administrateurs, tentatives de désactivation des EDR/Microsoft Defender 🌐 Surface d’attaque exposée Via Criminal IP Asset Search (août 2026) : ...

12 août 2026 · 3 min

Storm-1175 déploie StormEncryptor, un nouveau ransomware exploitant CVE-2026-18577

📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 août 2026 🎯 Contexte général Microsoft Threat Intelligence a identifié une nouvelle campagne de ransomware attribuée à l’acteur financièrement motivé Storm-1175, active depuis le 2 août 2026. Il s’agit de la première opération observée du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif. 🦠 Nouveau malware : StormEncryptor Storm-1175, précédemment associé aux déploiements de Medusa ransomware, utilise désormais un payload personnalisé en C++ nommé StormEncryptor. Ce ransomware : ...

10 août 2026 · 3 min

Trois campagnes AiTM exposées via un serveur mal configuré : codemado, mail-argenta, saroula01

🔍 Contexte Le 13 juillet 2026, l’équipe CTI de Lexfo publie une analyse approfondie issue de la découverte, fin avril 2026, d’un répertoire ouvert sur le serveur 185.163.204.7 (Budapest, AS56322 ServerAstra Kft.). Un serveur Python HTTP (python3 -m http.server 8080) exposait publiquement l’intégralité d’une plateforme d’attaque active : configurations Evilginx, logs de capture, archives, installeurs RMM, combolists et fichiers de session Telegram. 👤 Acteurs identifiés codemado est un opérateur égyptien actif depuis 2018, identifié via .bash_history, un fichier de session Telegram (SQLite), des commentaires en arabe dans ses scripts, et une présence sur BlackHatWorld/CrackingX. Il opère sous les alias MaDoO, MaDosc, MADO. Il déploie une plateforme AiTM complète sur picis.net (enregistré le 13 mars 2026) avec un arsenal de 7 outils RMM et distribue MaDoO Blaster v4.7.3, un outil de spam/phishing commercial connecté à l’écosystème cybercriminel The Quarry de RockyBelling. ...

17 juillet 2026 · 7 min

~14 000 serveurs SimpleHelp exposés via un contournement d'authentification critique (CVE-2026-48558)

📰 Source : CybersecurityNews.com — Date de publication : 16 juin 2026 🔍 Contexte Horizon3.ai a découvert une vulnérabilité critique dans la plateforme SimpleHelp RMM (Remote Monitoring and Management) via son initiative de recherche autonome « Sua Sponte » utilisant l’analyse pilotée par IA. La faille est référencée CVE-2026-48558. ⚠️ Nature de la vulnérabilité La faille résulte d’une validation incorrecte des assertions du fournisseur d’identité lors du processus d’authentification OpenID Connect (OIDC), notamment dans les intégrations avec Azure Active Directory. Elle est exploitable lorsque : ...

18 juin 2026 · 2 min

CVE-2026-48558 : Contournement d'authentification critique dans SimpleHelp via OIDC

🔍 Contexte Le 12 juin 2026, Horizon3.ai publie une divulgation technique concernant CVE-2026-48558, une vulnérabilité de contournement d’authentification affectant l’application de supervision et d’accès à distance SimpleHelp. La découverte a été réalisée par un pipeline de recherche autonome en vulnérabilités basé sur l’IA générative, baptisé “Sua Sponte”, développé en interne par Horizon3.ai. 🐛 Vulnérabilité La faille réside dans la manière dont SimpleHelp valide les assertions de l’Identity Provider (IdP) lors d’une authentification OpenID Connect (OIDC) (générique ou Azure AD). Dans les configurations vulnérables, un attaquant non authentifié peut créer et s’authentifier en tant que nouveau compte Technicien, contournant ainsi le MFA (l’attaquant peut auto-enregistrer sa propre méthode MFA lors de la première connexion). ...

17 juin 2026 · 3 min

VENOMOUS#HELPER : Campagne phishing dual-RMM avec SimpleHelp et ScreenConnect

🎯 Contexte Publié le 6 mai 2026 par Securonix Threat Research (Akshay Gaikwad, Shikha Sangwan, Aaron Beardslee), ce rapport documente la campagne VENOMOUS#HELPER (également trackée STAC6405 par Sophos), active depuis au moins avril 2025 et ayant impacté plus de 80 organisations, principalement aux États-Unis, en Europe occidentale et en Amérique latine. 📧 Vecteur initial : phishing SSA Les victimes reçoivent un email usurpant l’identité de la U.S. Social Security Administration (SSA). Le lien pointe vers un site mexicain légitime compromis (gruta.com.mx) servant de frontend de phishing avec récolte d’email, avant de rediriger vers le téléchargement du payload : ...

6 mai 2026 · 4 min

Exploitation active de Bomgar RMM via CVE-2026-1731 : déploiement de LockBit et accès MSP

🔍 Contexte Publié le 19 avril 2026 par Huntress, cet article de threat intelligence documente une recrudescence d’incidents liés à l’exploitation de Bomgar RMM (rebaptisé BeyondTrust Remote Support), observée par le SOC Huntress depuis début avril 2026. 🛡️ Vulnérabilité exploitée La faille CVE-2026-1731, de sévérité critique, permet à un attaquant non authentifié d’exécuter du code à distance sur des instances Bomgar. BeyondTrust a publié un correctif le 6 février 2026 (version 25.3.2 pour Remote Support, version 25.1 pour Privileged Remote Access). Les organisations impactées utilisaient des versions obsolètes, notamment la version 21.1.3. ...

19 avril 2026 · 4 min

Fiche CTI complète : MERCURY/MuddyWater (Mango Sandstorm) – Mise à jour Mars 2026

🕵️ Contexte Publié le 22 mars 2026 sur le blog de Marc-Frédéric Gomez, ce document est une fiche de renseignement CTI (TLP:CLEAR) mise à jour sur le groupe APT iranien MERCURY/MuddyWater (alias Mango Sandstorm, Seedworm, Static Kitten, TA450, Boggy Serpens, Earth Vetala, TEMP.Zagros, G0069). Il constitue une synthèse analytique structurée à destination des équipes CTI. 🏴 Attribution & Sponsor Le groupe est subordonné au MOIS (Ministry of Intelligence and Security iranien), attribution formalisée dans un avis conjoint FBI/CISA/CNMF/NCSC-UK du 24 février 2022. Un lien opérationnel avec Storm-1084 (DarkBit) est documenté par Microsoft. Le groupe partage la même tutelle institutionnelle qu’APT39 mais constitue un cluster distinct. ...

22 mars 2026 · 4 min

Abus de Net Monitor for Employees et SimpleHelp pour persistance menant à une tentative de ransomware Crazy

Selon Huntress (blog), fin janvier et début février 2026, l’équipe Tactical Response a observé deux intrusions où des acteurs ont combiné l’outil de surveillance Net Monitor for Employees Professional et la plateforme RMM SimpleHelp pour assurer une persistance robuste, aboutissant à une tentative de déploiement de ransomware Crazy (famille VoidCrypt) et à la surveillance d’activités liées aux cryptomonnaies. — Aperçu général Les attaquants ont utilisé Net Monitor for Employees comme canal d’accès principal (avec shell intégré via winpty-agent.exe) et SimpleHelp comme couche de persistance redondante 🔁. Les artefacts partagés (nom de fichier vhost.exe), l’infrastructure C2 qui se recoupe (dont dronemaker[.]org) et une tradecraft cohérente suggèrent un opérateur/groupe unique. — Cas #1 (fin janvier 2026) ...

13 février 2026 · 4 min
Dernière mise à jour le: 23 septembre 2026 📝