Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- Papercut MF toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire
- Papercut NG toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire
Résumé
De multiples vulnérabilités ont été découvertes dans Papercut. Elles permettent à un attaquant de contourner l'authentification et d'exécuter du code arbitraire à distance.
Papercut indique que ces vulnérabilités sont activement exploitées.
L'éditeur explique que le correctif bloque les requêtes SQL qui contiennent les instructions EXEC, EXECUTE ou CALL pour des recherches Card/ID number depuis une base de donnée externe.
Le CERT-FR recommande donc fortement l'application des correctifs dans les plus brefs délais.
Mesure de contournement
Papercut recommande de restreindre l'accès au serveur applicatif à des adresses IP dites de confiance, notamment par des règles de pare-feu.
Indicateurs de compromission
L'éditeur préconise de :
- surveiller toute alerte en provenance d'outils de sécurité concernant le serveur applicatif Papercut et plus particulièrement toute activité anormale de la part de pc-app.exe ;
- relever des fichiers server.log de Papercut manquants, tronqués ou supprimés ;
- rechercher la présence des motifs
ERROR No suitable driver found for jdbc:no:x
ouERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
dans server.log.
Papercut précise que la seule absence de ces indicateurs ne permet pas de déduire que les vulnérabilités n'ont pas été exploitées.
[Mise à jour du 31 août 2026]
L'éditeur a mis a jour son bulletin de sécurité avec de nouveaux indicateurs de compromission.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Papercut security-bulletin-27-aug-2026-urgent-security-advisory du 28 août 2026 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
- Billet de blogue Huntress du 28 août 2026 https://www.huntress.com/blog/papercut-actively-exploited
- Billet de blogue Rapid7 du 28 août 2026 https://www.rapid7.com/blog/post/etr-papercut-ng-mf-critical-zero-day-exploited-in-the-wild/
- Référence CVE CVE-2026-81578 https://www.cve.org/CVERecord?id=CVE-2026-81578
- Référence CVE CVE-2026-82078 https://www.cve.org/CVERecord?id=CVE-2026-82078
