Ce que la CISA vient d'ajouter, et pourquoi c'était déjà trop tard
La CISA a ajouté deux vulnérabilités PaperCut à son catalogue Known Exploited Vulnerabilities le 31 août 2026, confirmant une exploitation active sur le terrain.
| Indicateur | CVE-2026-81578 | CVE-2026-82078 |
|---|---|---|
| Score CVSS 4.0 | 8.8 (Élevé) | 9.4 (Critique) |
| Type de vulnérabilité | Authentification manquante pour une fonction critique | Reflection non sécurisée (chargement dynamique de classes non sécurisé) |
| Ce que cela permet à l'attaquant | Accès non authentifié pour modifier la configuration système | Exécution de code Java arbitraire sur le serveur |
CVE-2026-81578 permet à un attaquant non authentifié d'atteindre l'interface web d'administration de PaperCut et de modifier la configuration système, et CVE-2026-82078 transforme cet accès en exécution de code Java arbitraire sur le serveur.
Les deux failles étaient déjà exploitées comme zero-day avant que PaperCut ne publie le moindre correctif, si bien qu'une organisation appliquant ses correctifs selon son cycle mensuel habituel était déjà compromise au moment où le correctif est arrivé.
Comment la chaîne d'attaque fonctionne vraiment
Un attaquant commence par CVE-2026-81578, la faille d'authentification manquante, pour atteindre l'interface de configuration du PaperCut Application Server sans identifiants ni interaction de l'utilisateur.
Depuis cette interface, l'attaquant déclenche CVE-2026-82078, un bug de chargement dynamique de classes non sécurisé dans les utilitaires de connexion à la base de données, qui charge et exécute du code Java choisi par l'attaquant.
Le résultat est une exécution de code à distance complète sur le serveur d'impression, et cela ne nécessite ni mot de passe volé, ni email de phishing, ni employé cliquant sur quoi que ce soit.
Pourquoi une échéance fédérale sous-estime votre exposition réelle
La Binding Operational Directive 26-04 fixe au 14 septembre 2026 la date à laquelle les agences civiles fédérales américaines doivent avoir terminé de corriger ces deux CVE.
Cette échéance est un artefact administratif des marchés publics américains ; elle ne dit rien sur le moment où le danger a commencé pour quiconque d'autre utilisant le même logiciel.
L'exploitation qui compte a commencé fin août, quelques jours après le propre bulletin de PaperCut et des semaines avant toute échéance gouvernementale, et elle a commencé de la même façon à Francfort, Rotterdam et Milan qu'à Washington.
Le second correctif dont personne ne parle
PaperCut a publié son premier correctif d'urgence pour NG/MF versions 25 et 26 le 28 août 2026, quatre jours avant l'entrée au catalogue KEV.
En quelques jours, l'éditeur a fait suivre un Emergency Patch Release 2 pour les mêmes branches v25 et v26, ajoutant un durcissement que le premier correctif n'incluait pas, plus un Release 2 distinct pour l'ancienne branche v24.
Une organisation restée au premier correctif a fermé une voie d'entrée en laissant le durcissement supplémentaire de Release 2 non appliqué, et cet écart compte au vu de la rapidité avec laquelle l'éditeur lui-même a dû revoir son propre correctif.
Que faire cette semaine
Toute organisation utilisant PaperCut NG ou MF devrait vérifier dès aujourd'hui sa version installée par rapport au bulletin de sécurité de PaperCut, pas à la prochaine fenêtre de maintenance programmée.
Confirmez que le serveur est bien sur la build durcie Release 2 pour v25/v26, ou sur la build Release 2 pour v24, car le correctif initial du 28 août seul n'est pas la correction complète.
Sous NIS2, de nombreuses ETI de l'UE portent désormais leurs propres obligations de diligence et de notification d'incident, et une intrusion remontée à une faille non corrigée déjà au KEV est difficile à défendre ensuite comme une précaution raisonnable. Les autorités nationales de la région, dont l'ANSSI en France, indiquent aux opérateurs de mesurer l'urgence à partir du bulletin de l'éditeur lui-même.
Servola Journal
Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons leur appartienne à tous.
Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se permettre de payer pour cela.
Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous pour que nous continuions. Suivez-nous, laissez un like, ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.
À lire ensuite: Le rançongiciel Gunra exploite des failles Fortinet corrigées en 2025 | Effacer l'attaquant efface aussi votre logique



