Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- Papercut MF toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire
- Papercut NG toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire
Résumé
De multiples vulnérabilités ont été découvertes dans Papercut. Elles permettent à un attaquant de contourner l'authentification et d'exécuter du code arbitraire à distance.
Papercut indique que ces vulnérabilités sont activement exploitées.
L'éditeur explique que le correctif bloque les requêtes SQL qui contiennent les instructions EXEC, EXECUTE ou CALL pour des recherches Card/ID number depuis une base de donnée externe.
Le CERT-FR recommande donc fortement l'application des correctifs dans les plus brefs délais.
Mesure de contournement
Papercut recommande de restreindre l'accès au serveur applicatif à des adresses IP dites de confiance, notamment par des règles de pare-feu.
Indicateurs de compromission
L'éditeur préconise de :
- surveiller toute alerte en provenance d'outils de sécurité concernant le serveur applicatif Papercut et plus particulièrement toute activité anormale de la part de pc-app.exe ;
- relever des fichiers server.log de Papercut manquants, tronqués ou supprimés ;
- rechercher la présence des motifs
ERROR No suitable driver found for jdbc:no:xouERROR DatabaseUtils - Database error looking up cardID: VALUES CASTdans server.log.
Papercut précise que la seule absence de ces indicateurs ne permet pas de déduire que les vulnérabilités n'ont pas été exploitées.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Papercut security-bulletin-27-aug-2026-urgent-security-advisory du 27 août 2026 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
- Billet de blogue Rapid7 du 28 août 2026 https://www.rapid7.com/blog/post/etr-papercut-ng-mf-critical-zero-day-exploited-in-the-wild/
- Référence CVE CVE-2026-81578 https://www.cve.org/CVERecord?id=CVE-2026-81578
- Référence CVE CVE-2026-82078 https://www.cve.org/CVERecord?id=CVE-2026-82078