Abstrakter Code als Symbol fuer eine Sicherheitsluecke

PaperCut NG/MF: Deuxième cible de lot d’urgence Exploitée activement Chaîne RCE

Le 28 août 2026, le fournisseur PaperCut a publié un deuxième patch d’urgence (Communiqué d’urgence 2) pour son logiciel PaperCut NG et MF largement déployé. Le déménagement a suivi la découverte de multiples façons de contourner la correction originale émise le 27 août. Selon plusieurs sociétés de sécurité, deux vulnérabilités enchaînées sont déjà exploitées activement pour l’exécution de codes à distance non authentifiés (pré-auth RCE).

Deux défauts, une chaîne d’attaque

Les conseils se concentrent sur deux vulnérabilités. CVE-2026-82078 (CVSS 9.4) est un défaut critique de charge dynamique dangereuse de classe dans les utilitaires de connexion de la base de données qui permet l’exécution d’octécode Java arbitraire. CVE-2026-81578 (CVSS 8.8) est un problème de contrôle d’accès inapproprié dans l’interface de gestion web qui permet à un attaquant non authentifié de modifier les configurations du système. Combinés, les deux forment une chaîne RCE complète. La société de sécurité Huntress a observé une exploitation active dans deux environnements clients les 26 et 27 août, tandis que WatchTowr a reproduit les défauts et identifié d’autres techniques pour contourner le patch initial.

Versions touchées et mesures recommandées

Toutes les versions NG/MF publiées avant le 27 août 2026 sont touchées. PaperCut fournit la version d’urgence 2 pour les 24, 25 et 26 branches sur Windows, Linux et macOS ; toute personne encore sur la version 23 ou plus devrait passer à une version courante.

  • Installez la version 2 même si le premier patch a déjà été déployé.
  • Restreindre l’accès à l’interface web à des adresses IP de confiance par le biais de règles pare-feu.
  • Recherche de compromis : suspicion pc-app.exe activité manquante server.log fichiers, et des messages d’erreur de base de données inhabituels.

Sources : Calculateur, Chasseur, Bulletin de sécurité PaperCut

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut