Une faille de PaperCut exploitée activement permet une exécution de code à distance sans authentification

Des attaquants exploitent une faille de PaperCut qui permet l’exécution de code à distance sans authentification.

Écrit par
Ken Underhill
Ken Underhill
Aug 28, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

PaperCut appelle les organisations à corriger ses logiciels de gestion des impressions NG et MF après que des attaquants ont commencé à exploiter une vulnérabilité pouvant permettre l’exécution de code à distance (RCE) sans authentification.

PaperCut a publié un avis de sécurité urgent et considère toutes les versions de PaperCut NG et MF comme potentiellement affectées. 

Des mises à jour d’urgence sont disponibles pour les versions 25 et 26, tandis que les correctifs pour la version 24 sont encore en cours de développement.

Ce qui m’inquiète le plus, c’est la combinaison de l’exploitation active et du niveau d’accès qu’un attaquant peut potentiellement obtenir. 

Un serveur PaperCut vulnérable peut fournir aux attaquants un premier point d’appui dans le réseau, tout en exposant potentiellement des documents sensibles et d’autres données traitées par l’environnement d’impression.

Cette faille « … permet finalement à un acteur malveillant d’exécuter n’importe quel code contrôlé par l’attaquant », ont déclaré les chercheurs de Huntress John Hammond et Andrew Brandt dans leur analyse.

Jake Knott, responsable du renseignement sur les menaces chez watchTowr, a déclaré à eSecurityPlanet dans un e-mail que son équipe travaillait avec PaperCut depuis la divulgation afin d’identifier les contournements de correctifs et de contribuer à les corriger.

« La menace reste très concrète », a déclaré Knott. « Suivez l’avis de PaperCut pour connaître les dernières recommandations en matière de correctifs. »

Fonctionnement de l’attaque contre PaperCut

La vulnérabilité provient de la manière dont les serveurs PaperCut concernés gèrent l’autorisation entre les pages et les composants ou actions qui leur sont associés.

Sur un système non corrigé, un attaquant peut concevoir une requête qui fait référence à une page pour l’affichage tout en exécutant une action appartenant à une autre. Le contrôle d’autorisation peut accorder sa confiance à la page affichée sans appliquer correctement les autorisations requises par le composant sous-jacent.

Cela ouvre la voie à des modifications de configuration non autorisées et à l’accès à des fonctionnalités sensibles.

Les chercheurs de Huntress ont reproduit le problème sur PaperCut NG 25.0.11.75758 et ont démontré une chaîne complète d’exécution de code à distance sans authentification.

Advertisement

Depuis un système distant, les chercheurs ont pu lancer charmap[.]exe sous le compte SYSTEM, dans le processus PaperCut Application Server, pc-app[.]exe.

Des attaquants sondent déjà les serveurs compromis

Huntress a signalé une exploitation dans deux environnements clients au 27 août. Lors d’un des incidents, l’activité observée a duré moins de deux minutes.

Les attaquants ont exécuté des commandes encodées en Base64 qui, une fois décodées, donnaient whoami & ver, ce qui leur a permis d’identifier le compte exécutant PaperCut et la version de Windows. Lors d’un second incident, les attaquants ont ajouté tasklist pour énumérer les processus en cours d’exécution.

Les chercheurs ont également récupéré des fichiers Java malveillants capables d’exécuter des commandes sous Windows ou Linux. Ces fichiers pouvaient énumérer les fichiers stockés et écrire les résultats sur le disque. 

Une des charges utiles a tenté de supprimer sa sortie ainsi que server[.]log et le journal de la base de données Derby de PaperCut, ce qui pourrait avoir détruit des éléments de preuve de l’intrusion.

Ces comportements indiquent que les défenseurs ne devraient pas supposer que l’application du correctif suffit à elle seule à éliminer le risque sur les systèmes précédemment exposés. Si l’exploitation a eu lieu avant la mise à jour, un attaquant a peut-être déjà obtenu un accès.

Knott a comparé la situation à CVE-2023-27350, une précédente vulnérabilité de PaperCut exploitée par des groupes de rançongiciels et des attaquants opportunistes pour obtenir un accès initial.

« Nous avons déjà vu ce film », a déclaré Knott, ajoutant que les attaquants « ont toutes les raisons de recommencer ».

Ce que les organisations doivent faire maintenant

Les organisations qui exécutent les versions 25 ou 26 doivent appliquer la dernière mise à jour d’urgence de PaperCut et continuer à surveiller son avis, car les recommandations en matière de correctifs évoluent. Pour la version 25 sous Windows, PaperCut a d’abord publié la build NG 25.0.12.76497 et la build MF 25.0.12.76496.

L’accès public au PaperCut Application Server doit également être supprimé partout où cela est possible. Limitez l’accès aux adresses IP approuvées ou à un VPN. S’il est impossible d’installer une version corrigée, isolez le serveur concerné.

Advertisement

Si un serveur PaperCut a été exposé à Internet, recherchez-y des signes de compromission plutôt que de vous fier au seul correctif. Conservez les journaux et autres éléments de preuve forensique avant de redémarrer ou de mettre à niveau le serveur. 

Examinez l’activité provenant de pc-app[.]exe et recherchez la création de fichiers suspects ou des mécanismes de persistance. Les journaux du pare-feu et du DNS peuvent fournir des éléments supplémentaires, tout comme les données des proxys et des flux réseau.

PaperCut recommande également de vérifier l’absence ou la troncature inattendue des fichiers server[.]log, ainsi que la présence d’erreurs contenant Database error looking up cardID: VALUES CAST.

Knott a souligné l’urgence : « Ce n’est pas une vulnérabilité pour laquelle vous voulez attendre le contrôle des changements [ou] qu’une demande de rançon apparaisse sur votre bureau avant d’appliquer un correctif. »

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.