PaperCut a publié un bulletin urgent le 27 août 2026. Les deux vulnérabilités ont été détaillées le 28 août.
Les vulnérabilités
CVE-2026-81578 est une faille de contrôle d’accès dans l’interface web. Sous certaines conditions, une requête distante non authentifiée peut déclencher des actions administratives et modifier certaines configurations.
CVE-2026-82078 concerne le chargement dynamique non sûr de classes dans les utilitaires de connexion à la base. Si la configuration est modifiée, un attaquant peut exécuter du code Java sur le serveur PaperCut avec les droits du service.
Statut d’exploitation
Activement exploité.
Huntress a reproduit une chaîne complète d’exécution de code sans authentification. PaperCut confirme des incidents clients et enquête sur une exploitation active.
Les deux CVE figurent dans le catalogue VulnCheck KEV depuis le 28 août 2026 et dans le catalogue CISA KEV depuis le 31 août 2026.
Correctif disponible
Installer l’Emergency Patch Release 2 pour les versions 24, 25 et 26, même après le premier correctif. Pour les versions 23 et antérieures, mettre à niveau vers la dernière version.