EN
en direct
Sécurité Critique

PaperCut remplace ses correctifs d’urgence par une release durcie après 395 organisations compromises

Le 10 septembre 2026, PaperCut publie les versions 26.0.5, 25.0.13 et 24.1.10 de NG/MF, qui remplacent trois correctifs d’urgence et colmatent deux failles activement exploitées, CVE-2026-81578 et CVE-2026-82078. Si vous tournez encore sur un correctif d’urgence, basculez immédiatement vers la maintenance release.

Une feuille de papier blanche à moitié engagée et coincée dans les rouleaux d’entraînement d’une imprimante laser.

10 septembre 2026. PaperCut publie une maintenance release qui remplace trois correctifs d’urgence et colmate deux failles déjà exploitées dans la nature. Les versions 26.0.5, 25.0.13 et 24.1.10 de PaperCut NG/MF ont traversé le processus complet de QA. Pourquoi c’est important : GreyNoise et Blackpoint Cyber documentent un acteur russophone qui a déjà compromis 395 organisations dans 48 pays, avec une concentration sur le secteur éducatif américain.

Deux CVE exploitées pour contourner l’authentification et exécuter du code

Les deux vulnérabilités, CVE-2026-81578 et CVE-2026-82078, sont exploitées en chaîne pour contourner l’authentification puis exécuter du code arbitraire sur les instances vulnérables. PaperCut les avait initialement traitées par trois correctifs d’urgence successifs — Emergency Patch Releases 1, 2 et 3 — qui corrigeaient aussi deux régressions et ajoutaient des mesures de durcissement contre les chaînes d’attaque potentielles.

La maintenance release publiée cette semaine est d’une nature différente. Là où les correctifs d’urgence sont poussés sans passer par la validation complète, les versions 26.0.5, 25.0.13 et 24.1.10 ont suivi le cycle standard de tests. Elles embarquent l’ensemble des correctifs de sécurité des trois patches d’urgence, plus un durcissement supplémentaire.

Pour un produit déployé dans les écoles, les universités et les PME, la différence compte : un correctif d’urgence se contente de boucher le trou, une maintenance release restaure la confiance dans la chaîne de mise à jour.

Un acteur russophone, 395 organisations, des centaines d’agents IA

GreyNoise et Blackpoint Cyber décrivent un acteur soupçonné d’être russophone qui a militarisé les deux failles pour pénétrer 395 organisations réparties dans 48 pays, principalement dans le secteur éducatif américain.

La méthode d’exécution est le signal le plus inquiétant. Les attaques ont mobilisé des centaines d’agents IA, propulsés par le harnais Codex d’OpenAI et un modèle DeepSeek, pour cibler les organisations à l’échelle tout en évitant les entités situées en Russie, en Chine, à Hong Kong, en Thaïlande, en Iran et dans 23 autres pays. L’activité provient de l’adresse IP 45.142.193[.]132.

La question ouverte, posée par GreyNoise, est de savoir si cet acteur se concentre uniquement sur le développement d’accès destinés à être revendus à d’autres groupes, ou s’il exploitera directement ces accès pour du vol de données ou un déploiement de rançongiciel. Dans les deux scénarios, l’organisation déjà compromise reste la victime.

Ce que doit faire l’équipe en charge de l’impression

L’exposition d’une instance PaperCut n’est pas un sujet de niche. PaperCut NG/MF gère les files d’impression, les quotas et la facturation de dizaines de millions d’utilisateurs, souvent dans des établissements où l’infrastructure réseau est historiquement plate et peu segmentée. Une exécution de code sur le serveur d’impression ouvre la porte au reste du réseau.

  • Identifiez votre version — vérifiez si vous tournez en 26.x, 25.x ou 24.x et comparez aux versions corrigées ;
  • Basculez vers la maintenance release — les correctifs d’urgence ne sont plus la référence, les releases 26.0.5, 25.0.13 et 24.1.10 les remplacent et ajoutent du durcissement ;
  • Ne restez pas sur un correctif d’urgence — il comble la faille mais n’intègre pas les protections supplémentaires validées en QA ;
  • Traquez l’IP et les IOC — l’indicateur 45.142.193[.]132 et les chaînes d’attaque documentées par GreyNoise et Blackpoint doivent rejoindre vos règles de détection ;
  • Segmentez le serveur d’impression — une instance PaperCut n’a pas besoin de joindre l’ensemble du réseau, limitez sa surface avant la prochaine faille.

Verdict

PaperCut ne communique pas sur le nombre total d’instances exposées, mais la combinaison d’une exploitation active confirmée et d’un secteur éducatif massivement visé suffit à classer cette mise à jour en priorité. Le point de bascule n’est pas technique, il est de gouvernance : les équipes qui appliquaient les correctifs d’urgence au fil de l’eau doivent maintenant faire la bascule vers la release stabilisée.

Si vous gérez une instance PaperCut NG/MF, passez à 26.0.5, 25.0.13 ou 24.1.10 dès aujourd’hui, puis vérifiez dans vos journaux la présence de l’IP 45.142.193[.]132 avant de considérer la machine comme saine.

Si vous êtes dans l’éducation ou une PME sans équipe sécurité dédiée, le vrai risque n’est pas cette faille-ci mais la suivante : segmentez le serveur d’impression et automatisez ses mises à jour, car un produit aussi central ne doit plus dépendre d’une intervention manuelle.

Références

cve

Vulnérabilités liées

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Check Point colmate deux failles CVSS 9.8 dans le traitement de ses certificats VPN

Check Point a corrigé le 9 septembre 2026 deux failles CVSS 9.8 dans la validation et le décodage de ses certificats VPN, exploitables sans authentification pour exécuter du code à distance. Le NCSC néerlandais juge l’exploitation imminente : appliquez le Live Patch ou le Jumbo Hotfix sans attendre.

Des rançongiciels exploitent le RCE IKEv2 non authentifié des pare-feu WatchGuard Firebox

CISA a actualisé le 10 septembre 2026 sa fiche KEV pour confirmer que CVE-2025-14733, un RCE non authentifié du processus iked de WatchGuard Firebox corrigé en décembre 2025, sert désormais à des attaques par rançongiciel. Près de 9 000 Firebox restent exposés sur Internet : vérifiez la version de Fireware OS et traquez les indicateurs de compromission avant le chiffrement.

← Retour au fil

Tapez au moins deux caractères.

naviguer ouvrir esc fermer