La vulnérabilité de PaperCut à traiter en priorité est l'alerte d'urgence NG/MF d'août 2026 : CVE-2026-82078, une faille critique (CVSS 9,4) liée au chargement dynamique de classes non sécurisé, et CVE-2026-81578, une faille à risque élevé (CVSS 8,8) permettant de contourner l'authentification. Si vous utilisez PaperCut NG ou PaperCut MF, installez immédiatement le correctif d'urgence n° 3 pour les versions v24, v25 ou v26 et limitez l'accès à l'interface Web aux adresses IP de confiance.
Vulnérabilité de PaperCut : ce qui a changé le 1er septembre 2026
PaperCut a publié son avis d'urgence le 27 août 2026, puis a agi rapidement. Le 1er septembre à 18 h 22 (AEST), la société avait déjà publié le correctif d'urgence n° 3 pour PaperCut NG/MF v24, v25 et v26.
Cette troisième version est importante car elle remplace la version 2, est cumulative et est recommandée pour tous les serveurs d'applications exposés à Internet, y compris ceux qui ont déjà été mis à jour avec les versions d'urgence précédentes. En clair : si vous vous êtes arrêté au premier ou au deuxième correctif d'urgence, vous n'avez pas encore terminé.
PaperCut indique que des incidents confirmés chez des clients ont été recensés et que son équipe de réponse aux incidents de sécurité enquête actuellement sur une exploitation active affectant PaperCut NG et MF. Le rapport d'incident publié par l'entreprise en août indique que le premier signalement provenait d'un client du secteur de l'éducation dont le serveur PaperCut MF semblait avoir été compromis à 9 h 42 (heure de l'Australie orientale) le 27 août 2026.
Le Centre canadien de cybersécurité a également signalé, le 28 août 2026, que des rapports provenant de sources ouvertes indiquaient que les vulnérabilités CVE-2026-81578 et CVE-2026-82078 faisaient l'objet d'exploits en milieu réel. SecurityWeek et BleepingComputer ont rapporté la publication de correctifs d'urgence la même semaine. Pour les administrateurs, le message à retenir est simple : considérez cette menace comme réelle, et non comme théorique.
Quels sont les produits PaperCut concernés ?
Les produits concernés par le bulletin du 27 août 2026 sont PaperCut NG et PaperCut MF. PaperCut précise que Hive, Pocket, Mobility Print, Print Deploy (serveur/client) et User Client ne sont pas concernés par ce bulletin spécifique.
Les déploiements plus anciens nécessitent une attention particulière. Le correctif d'urgence n° 3 est disponible pour les versions NG/MF v24, v25 et v26 ; PaperCut recommande aux clients utilisant des versions antérieures à la v24 de passer à la dernière version. Honnêtement, maintenir une application de gestion d'impression antérieure à la v24 sur l'Internet public en septembre 2026, c'est vraiment trop demander à la chance.
La confusion entre les versions est un piège dans lequel tombent souvent les équipes. Un établissement scolaire ou une entreprise peut avoir NG/MF sur un serveur, des composants Print Deploy ailleurs, et Mobility Print dans l'ensemble. Ne partez pas du principe que l'application d'un correctif à un composant de la marque PaperCut signifie que le serveur d'applications vulnérable a été corrigé.
| Élément 2026 | Produit concerné ou corrigé | Action de l'administrateur |
|---|---|---|
| CVE-2026-82078, CVSS 9,4 – Critique | PaperCut NG/MF | Installez le correctif d'urgence n° 3 pour les versions v24 à v26 |
| CVE-2026-81578, CVSS 8,8 – Risque élevé | PaperCut NG/MF | Installez le correctif d'urgence version 3 et limitez l'accès à Internet |
| Publication du correctif d'urgence n° 3, 1er septembre | PaperCut NG/MF v24, v25, v26 | Installez cette mise à jour même si la version 1 ou 2 était déjà installée |
| Déploiements NG/MF antérieurs à la version 24 | Anciennes versions de PaperCut NG/MF | Passez à la dernière version prise en charge |
| CVE-2026-6645, juin 2026 | Print Deploy Client v2699 / serveur 1.10.4178 | À vérifier séparément ; ne concerne pas le bulletin NG/MF du mois d'août |
| CVE-2026-8793 et CVE-2026-8794, 3 août | PaperCut NG/MF 26.0.3 | Vérifier l'historique des versions de base avant d'appliquer un correctif d'urgence |
Commencez par appliquer le patch, puis réduisez l'exposition
Les consignes de PaperCut sont sans équivoque : limitez immédiatement l'accès depuis l'Internet public aux interfaces Web NG/MF aux seules adresses IP de confiance, même si aucune activité suspecte n'est constatée. Je m'en occuperais avant le déjeuner, et non après une réunion du comité de changement la semaine prochaine.
Une méthode utile pour établir des priorités consiste à compter les serveurs d’applications exposés, et non le nombre total d’imprimantes. Un serveur NG/MF vulnérable gérant 400 imprimantes représente un risque lié aux applications externes, mais il peut également constituer une voie d’accès aux identités, aux files d’attente d’impression, aux données de consultation des cartes et aux chemins d’accès au réseau interne. Si vous disposez de 12 serveurs régionaux et que quatre d’entre eux sont exposés à Internet, votre priorité absolue, dès la première heure, doit être ces quatre-là.
Pour les équipes qui mettent en place des contrôles d'accès, la logique correspond parfaitement à Une vérification « Zero Trust » plutôt qu'une exposition généralisée des administrateurs. Autorisez les plages VPN connues, les serveurs relais de gestion ou les adresses IP de bureau fiables ; bloquez tout le reste. Vérifiez ensuite si les utilisateurs ont encore réellement besoin d'un accès direct.
Le séquençage des correctifs mérite également une attention particulière. La version 3 corrige deux régressions connues issues de correctifs d'urgence antérieurs : des flux de connexion SAML défaillants et la prise en charge obsolète du pilote Microsoft SQL Server pour la recherche de cartes externes. Cela signifie que certains administrateurs qui hésitaient à passer à la nouvelle version parce que les versions 1 ou 2 perturbaient les intégrations d'authentification ou de recherche ont désormais une raison supplémentaire de franchir le pas.
Une liste de contrôle pratique destinée aux administrateurs
La réponse à la vulnérabilité de PaperCut doit être rigoureuse et documentée. La panique conduit à oublier certains serveurs. Un petit guide d'intervention, suivi à la lettre, vaut mieux que des tentatives hasardeuses.
- Identifiez chaque serveur d'applications PaperCut NG/MF et notez sa version : v24, v25, v26 ou antérieure à la v24.
- Identifiez les interfaces Web accessibles depuis Internet à l'aide des règles de pare-feu, des proxys inversés, des enregistrements DNS et des analyses de la surface d'attaque externe.
- Limitez immédiatement l'accès aux plages d'adresses IP de confiance, même si les journaux semblent normaux.
- Installez le correctif d'urgence n° 3 sur NG/MF v24, v25 et v26 ; mettez à niveau les déploiements antérieurs à la version v24 vers la dernière version.
- Vérifiez que la connexion SAML et la recherche de cartes externes fonctionnent toujours, en particulier si vous utilisez un pilote Microsoft SQL Server hérité.
- Consultez les indicateurs de compromission publiés par PaperCut le 30 août 2026 et conservez les journaux pertinents avant leur rotation.
- Intégrez les événements dans le système de surveillance afin que les actions de suivi ne soient pas perdues après l'application d'un correctif.
La détection ne doit pas reposer uniquement sur la console du produit. Si votre organisation utilise une journalisation centralisée, intégrez l'activité Web de PaperCut, les événements d'authentification et le comportement des processus du serveur à votre infrastructure de surveillance ; c'est là que Détection des menaces basée sur un système SIEM fait ses preuves.
L'analyse comportementale peut également s'avérer utile, mais il faut garder les pieds sur terre. Un serveur d'impression compromis qui s'authentifie soudainement auprès de systèmes inhabituels ou qui accède à des partages anormaux peut attirer l'attention dans Surveillance des comptes et des comportements (UEBA), alors que la tentative d'exploitation initiale peut être plus facile à repérer dans les journaux Web et les données de télémétrie des terminaux.
Pourquoi cela nous semble familier : la leçon de PaperCut de 2023
PaperCut a déjà connu cette situation. En mars 2023, la société a corrigé les vulnérabilités CVE-2023-27350 et CVE-2023-27351 dans les versions 20.1.7, 21.2.11 et 22.0.9 et ultérieures de PaperCut MF/NG.
Le 18 avril 2023, PaperCut a signalé des preuves d’exploitation en milieu réel visant des serveurs non corrigés pour la vulnérabilité CVE-2023-27350, également répertoriée sous les références ZDI-CAN-18987 et PO-1216. La CISA a ajouté la vulnérabilité CVE-2023-27350 à son catalogue des vulnérabilités connues exploitées le 21 avril 2023, avec une date limite fédérale de correction fixée au 12 mai 2023.
La leçon à en tirer n’est pas que PaperCut soit particulièrement vulnérable. La leçon est que les applications d’administration exposées à Internet deviennent des cibles prioritaires dès qu’une méthode d’exploitation viable est connue. La tendance mise en évidence dans le rapport DBIR 2026 de Verizon, selon laquelle les vulnérabilités constituent le principal point d’entrée des violations de données, s’inscrit dans ce schéma, et le risque global est bien abordé dans cette analyse de les failles de sécurité supplantent désormais les mots de passe volés comme point d'entrée.
Il existe toutefois un contre-argument : certaines organisations affirmeront que leur serveur NG/MF est « réservé à l'impression » et ne contient aucune donnée critique. C'est peut-être vrai. Mais les systèmes d'impression font souvent appel à des services d'annuaire, au protocole SAML, à des intégrations SQL Server, à des workflows de recherche de badges/cartes et à des comptes administrateurs privilégiés. Cela suffit à justifier une intervention d'urgence.
Ne confondez pas les mises à jour de mai, juin et août
Le bilan de sécurité de PaperCut pour 2026 comporte plusieurs éléments. Le 5 mai 2026, le bulletin de PaperCut recommandait la version NG/MF 25.0.11 ou une version ultérieure pour les vulnérabilités CVE-2026-6180, CVE-2026-6418 et CVE-2026-7824, et indiquait qu’il n’y avait aucune preuve d’exploitation de ces failles.
En juin 2026, PaperCut a indiqué que la vulnérabilité CVE-2026-6645 avait été corrigée dans Print Deploy Client v2699, fourni avec le serveur Print Deploy 1.10.4178. Le 3 août 2026, le journal des vulnérabilités indiquait que les vulnérabilités CVE-2026-8793 et CVE-2026-8794 avaient été résolues dans PaperCut NG/MF 26.0.3.
Rien de tout cela ne remplace le bulletin d'urgence du 27 août. La vulnérabilité de PaperCut qui nécessite désormais une intervention urgente concerne la paire NG/MF CVE-2026-82078 et CVE-2026-81578 ; la version 3, correspondante au niveau de correctif du 1er septembre, doit être vérifiée.
Un calcul concret permet de mettre en évidence un faux sentiment de sécurité. Si votre CMDB indique que vous disposez de 18 ressources liées à PaperCut et que seules 6 d'entre elles sont des serveurs d'applications NG/MF, votre périmètre d'urgence concerne en premier lieu ces 6 ressources. Cependant, si 2 d'entre elles sont antérieures à la version 24 et qu'une autre est un hôte de reprise après sinistre oublié disposant d'un enregistrement DNS public, votre risque réel ne concerne pas 6 machines identiques. Il s’agit de 3 exceptions à haut risque qui nécessitent dès aujourd’hui la désignation d’un responsable.
Que dire à la direction et aux utilisateurs ?
Restez clair dans votre message. « Nous corrigeons une faille de PaperCut NG/MF actuellement exploitée, nous limitons l’accès web des administrateurs et nous recherchons des indicateurs de compromission » est préférable à une liste de codes CVE incompréhensible dont personne ne peut tirer parti.
Les utilisateurs pourraient constater des tests d'authentification, notamment dans les environnements SAML, ou des restrictions temporaires s'ils ont déjà accédé à l'interface depuis des réseaux non gérés. Ce désagrément est acceptable. À ce niveau de risque, il est difficile de justifier un accès public généralisé dans le seul but d'éviter quelques tickets d'assistance.
Les équipes de sécurité devraient également envisager de réaliser rapidement un audit des risques liés aux tiers si PaperCut est hébergé par un prestataire de services gérés (MSP), un prestataire d'impression ou le service informatique d'un campus, en dehors de l'équipe de sécurité principale. Les applications gérées par un fournisseur restent à l'origine de vos incidents. Pour un modèle opérationnel plus large, ce guide sur évaluation des fournisseurs tiers au regard des risques cybernétiques est pertinent.
Une fois les interventions d'urgence terminées, consignez la norme définitive : prise en charge exclusive des versions NG/MF, pas d'interface d'administration publique sans restrictions d'adresse IP ou VPN, conservation des journaux pendant une durée suffisante pour permettre les enquêtes, et plans de retour en arrière testés en cas de régression de l'authentification. Les contrôles, même s'ils semblent ennuyeux, font leurs preuves à long terme.
FAQ
Quelle est la dernière faille de sécurité de PaperCut en 2026 ?
Les vulnérabilités urgentes du mois d'août 2026 sont les suivantes : CVE-2026-82078, classée « Critique » avec un score CVSS de 9,4, et CVE-2026-81578, classée « Élevée » avec un score CVSS de 8,8. Elles affectent PaperCut NG et PaperCut MF, selon l’avis de sécurité publié par PaperCut le 27 août 2026.
Quel correctif PaperCut dois-je installer maintenant ?
Installez le correctif d'urgence n° 3 pour PaperCut NG/MF v24, v25 ou v26, publié le 1er septembre 2026. PaperCut précise qu'il remplace le correctif n° 2 et qu'il est recommandé même pour les serveurs sur lesquels des correctifs d'urgence antérieurs sont déjà installés.
PaperCut Hive ou Mobility Print sont-ils concernés ?
PaperCut précise que Hive, Pocket, Mobility Print, Print Deploy (serveur/client) et User Client ne sont pas concernés par le bulletin NG/MF du 27 août 2026. Consultez leur historique de vulnérabilités respectif, mais ne les considérez pas comme le serveur d'applications NG/MF concerné.
Que faire si la version de mon serveur PaperCut NG/MF est antérieure à la v24 ?
PaperCut recommande à ses clients utilisant une version antérieure à la v24 de passer à la dernière version. Le correctif d'urgence n° 3 a été publié pour les versions v24, v25 et v26 ; par conséquent, les déploiements plus anciens non pris en charge nécessitent une planification de mise à niveau plutôt qu'une simple application du correctif d'urgence.
Dois-je restreindre l'accès si je ne constate aucune activité suspecte ?
Oui. PaperCut demande expressément aux administrateurs de limiter immédiatement l'accès depuis l'Internet public aux interfaces Web NG/MF aux seules adresses IP de confiance, même en l'absence d'activité suspecte.


