Le 28 août 2026, le fournisseur PaperCut a publié un deuxième patch d’urgence (Communiqué d’urgence 2) pour son logiciel PaperCut NG et MF largement déployé. Le déménagement a suivi la découverte de multiples façons de contourner la correction originale émise le 27 août. Selon plusieurs sociétés de sécurité, deux vulnérabilités enchaînées sont déjà exploitées activement pour l’exécution de codes à distance non authentifiés (pré-auth RCE).
Deux défauts, une chaîne d’attaque
Les conseils se concentrent sur deux vulnérabilités. CVE-2026-82078 (CVSS 9.4) est un défaut critique de charge dynamique dangereuse de classe dans les utilitaires de connexion de la base de données qui permet l’exécution d’octécode Java arbitraire. CVE-2026-81578 (CVSS 8.8) est un problème de contrôle d’accès inapproprié dans l’interface de gestion web qui permet à un attaquant non authentifié de modifier les configurations du système. Combinés, les deux forment une chaîne RCE complète. La société de sécurité Huntress a observé une exploitation active dans deux environnements clients les 26 et 27 août, tandis que WatchTowr a reproduit les défauts et identifié d’autres techniques pour contourner le patch initial.
Versions touchées et mesures recommandées
Toutes les versions NG/MF publiées avant le 27 août 2026 sont touchées. PaperCut fournit la version d’urgence 2 pour les 24, 25 et 26 branches sur Windows, Linux et macOS ; toute personne encore sur la version 23 ou plus devrait passer à une version courante.
- Installez la version 2 même si le premier patch a déjà été déployé.
- Restreindre l’accès à l’interface web à des adresses IP de confiance par le biais de règles pare-feu.
- Recherche de compromis : suspicion
pc-app.exeactivité manquanteserver.logfichiers, et des messages d’erreur de base de données inhabituels.
Sources : Calculateur, Chasseur, Bulletin de sécurité PaperCut



















