Le CERT-FR a connaissance de notifications envoyées par Apple le 13 août 2026 à des utilisateurs ciblés par des logiciels espions. Si vous en avez été destinataire, contactez le CERT-FR au plus vite.

Risques

  • Contournement de la politique de sécurité
  • Exécution de code arbitraire à distance

Systèmes affectés

  • Papercut MF toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire
  • Papercut NG toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire

Résumé

De multiples vulnérabilités ont été découvertes dans Papercut. Elles permettent à un attaquant de contourner l'authentification et d'exécuter du code arbitraire à distance.

Papercut indique que ces vulnérabilités sont activement exploitées.

L'éditeur explique que le correctif bloque les requêtes SQL qui contiennent les instructions EXEC, EXECUTE ou CALL pour des recherches Card/ID number depuis une base de donnée externe.

Le CERT-FR recommande donc fortement l'application des correctifs dans les plus brefs délais.

Mesure de contournement

Papercut recommande de restreindre l'accès au serveur applicatif à des adresses IP dites de confiance, notamment par des règles de pare-feu.

Indicateurs de compromission

L'éditeur préconise de :

  • surveiller toute alerte en provenance d'outils de sécurité concernant le serveur applicatif Papercut et plus particulièrement toute activité anormale de la part de pc-app.exe ;
  • relever des fichiers server.log de Papercut manquants, tronqués ou supprimés ;
  • rechercher la présence des motifs ERROR No suitable driver found for jdbc:no:x ou ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST dans server.log.

Papercut précise que la seule absence de ces indicateurs ne permet pas de déduire que les vulnérabilités n'ont pas été exploitées.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation