Faille zero-day de PaperCut activement exploitée

PaperCut a confirmé que des attaquants exploitent activement deux vulnérabilités de son logiciel de gestion d'impression NG et MF, ce qui a poussé l'entreprise à publier un second correctif d'urgence en quelques jours.
Les failles peuvent être combinées : CVE-2026-81578 (CVSS 8.8) est un contournement d'authentification dans l'interface web d'administration qui permet à des requêtes non authentifiées de déclencher des actions administratives côté serveur avant la fin des contrôles d'accès. CVE-2026-82078 (CVSS 9.4) est un problème plus grave dans les utilitaires de connexion à la base de données du logiciel, qui chargent des classes de pilotes de base de données sans les valider par rapport à une liste approuvée — ce qui permet à un attaquant d'exécuter du bytecode Java arbitraire sur le serveur.
La société de sécurité Huntress a déclaré avoir observé une exploitation dans deux environnements clients, où les attaquants ont utilisé des fichiers Java encodés en hexadécimal principalement à des fins de reconnaissance, sans déployer de logiciel malveillant ni établir de persistance. Selon PaperCut, les versions concernées sont les versions 24, 25 et 26 sous Windows, Linux et macOS ; les clients encore en version 23 ou antérieure sont invités à effectuer une mise à niveau plutôt que d'attendre un correctif.
PaperCut a publié un premier correctif d'urgence, puis a enchaîné le 28 août avec un correctif renforcé 'Release 2' ajoutant des mesures d'atténuation supplémentaires. L'entreprise exhorte tous les clients à installer la Release 2 même s'ils ont déjà appliqué le premier correctif, et recommande de restreindre l'accès au serveur d'application PaperCut aux seules adresses IP de confiance via des règles de pare-feu. Les administrateurs sont invités à vérifier les indicateurs de compromission, notamment une activité suspecte du processus pc-app.exe et des fichiers journaux du serveur manquants ou tronqués.
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.