PaperCut NG/MF : une chaîne d’attaque non authentifiée mène à une RCE

Deux vulnérabilités enchaînables permettent une exécution de code à distance sans authentification sur PaperCut NG/MF, activement exploitées.

Éditeur
PaperCut
Produits
PaperCut NG, PaperCut MF
Vulnérabilités couvertes par ce bulletin
CVECVSS v4.0ExploitationCISA KEVVulnCheck KEV
CVE-2026-81578 8.8 Activement exploitée
CVE-2026-82078 9.4 Activement exploitée

Données mises à jour le

PaperCut a publié un bulletin urgent le 27 août 2026. Les deux vulnérabilités ont été détaillées le 28 août.

Les vulnérabilités

CVE-2026-81578 est une faille de contrôle d’accès dans l’interface web. Sous certaines conditions, une requête distante non authentifiée peut déclencher des actions administratives et modifier certaines configurations.

CVE-2026-82078 concerne le chargement dynamique non sûr de classes dans les utilitaires de connexion à la base. Si la configuration est modifiée, un attaquant peut exécuter du code Java sur le serveur PaperCut avec les droits du service.

Statut d’exploitation

Activement exploité.

Huntress a reproduit une chaîne complète d’exécution de code sans authentification. PaperCut confirme des incidents clients et enquête sur une exploitation active.

Les deux CVE figurent dans le catalogue VulnCheck KEV depuis le 28 août 2026 et dans le catalogue CISA KEV depuis le 31 août 2026.

Correctif disponible

Installer l’Emergency Patch Release 2 pour les versions 24, 25 et 26, même après le premier correctif. Pour les versions 23 et antérieures, mettre à niveau vers la dernière version.

Sources

Historique des mises à jour

  • Mise à jour des données.

  • Publication du bulletin.

Un sujet à aborder avec nous ?

Retrouvez notre accompagnement en cybersécurité.

Sécurisation et conseil
Scroll