Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 28 août 2026 N° CERTFR-2026-AVI-1095 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans Papercut Gestion du document Référence CERTFR-2026-AVI-1095 Titre Multiples vulnérabilités dans Papercut Date de la première version28 août 2026 Date de la dernière version28 août 2026 Source(s) Bulletin de sécurité Papercut security-bulletin-27-aug-2026-urgent-security-advisory du 27 août 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Contournement de la politique de sécurité Exécution de code arbitraire à distance Systèmes affectés Papercut MF toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire Papercut NG toutes versions antérieures à 24, 25 ou 26 sans le correctif de sécurité temporaire Résumé De multiples vulnérabilités ont été découvertes dans Papercut. Elles permettent à un attaquant de contourner l'authentification et d'exécuter du code arbitraire à distance.

Papercut indique que ces vulnérabilités sont activement exploitées. L'éditeur explique que le correctif bloque les requêtes SQL qui contiennent les instructions EXEC, EXECUTE ou CALL pour des recherches Card/ID number depuis une base de donnée externe. Le CERT-FR recommande donc fortement l'application des correctifs dans les plus brefs délais.

Mesure de contournement Papercut recommande de restreindre l'accès au serveur applicatif à des adresses IP dites de confiance, notamment par des règles de pare-feu. Indicateurs de compromission L'éditeur préconise de : surveiller toute alerte en provenance d'outils de sécurité concernant le serveur applicatif Papercut et plus particulièrement toute activité anormale de la part de pc-app.exe ; relever des fichiers server.log de Papercut manquants, tronqués ou supprimés ; rechercher la présence des motifs ERROR No suitable driver found for jdbc:no:x ou ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST dans server.log. Papercut précise que la seule absence de ces indicateurs ne permet pas de déduire que les vulnérabilités n'ont pas été exploitées.

Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Papercut security-bulletin-27-aug-2026-urgent-security-advisory du 27 août 2026 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/ Billet de blogue Rapid7 du 28 août 2026 https://www.rapid7.com/blog/post/etr-papercut-ng-mf-critical-zero-day-exploited-in-the-wild/ Référence CVE CVE-2026-81578 https://www.cve.org/CVERecord?id=CVE-2026-81578 Référence CVE CVE-2026-82078 https://www.cve.org/CVERecord?id=CVE-2026-82078 Gestion détaillée du document le 28 août 2026 Version initiale