Risques

  • Contournement de la politique de sécurité
  • Exécution de code arbitraire à distance

Systèmes affectés

  • Papercut MF toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire
  • Papercut NG toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire

Résumé

De multiples vulnérabilités ont été découvertes dans Papercut. Elles permettent à un attaquant de contourner l'authentification et d'exécuter du code arbitraire à distance.

Papercut indique que ces vulnérabilités sont activement exploitées.

L'éditeur explique que le correctif bloque les requêtes SQL qui contiennent les instructions EXEC, EXECUTE ou CALL pour des recherches Card/ID number depuis une base de donnée externe.

Le CERT-FR recommande donc fortement l'application des correctifs dans les plus brefs délais.

Mesure de contournement

Papercut recommande de restreindre l'accès au serveur applicatif à des adresses IP dites de confiance, notamment par des règles de pare-feu.

Indicateurs de compromission

L'éditeur préconise de :

  • surveiller toute alerte en provenance d'outils de sécurité concernant le serveur applicatif Papercut et plus particulièrement toute activité anormale de la part de pc-app.exe ;
  • relever des fichiers server.log de Papercut manquants, tronqués ou supprimés ;
  • rechercher la présence des motifs ERROR No suitable driver found for jdbc:no:x ou ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST dans server.log.

Papercut précise que la seule absence de ces indicateurs ne permet pas de déduire que les vulnérabilités n'ont pas été exploitées.

[Mise à jour du 31 août 2026]
L'éditeur a mis a jour son bulletin de sécurité avec de nouveaux indicateurs de compromission.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation