PaperCut : une campagne active expose les organisations à une compromission complète de leur système d'information

Une campagne d’exploitation active cible les serveurs PaperCut exposés sur Internet. L’exploitation de deux vulnérabilités critiques permet une prise de contrôle du serveur sans authentification et a déjà conduit, dans plusieurs cas, à l’obtention de privilèges d’administration sur les systèmes d’information compromis.

PaperCut NG/MF, solution de gestion d’impression largement utilisée dans les entreprises, les administrations, les établissements d’enseignement et les structures de santé, fait l’objet d’attaques en forte augmentation depuis la fin du mois d’août : d’abord limitées à des tentatives de repérage, elles ont rapidement évolué vers des compromissions avérées.

Un décompte publié le 9 septembre par un éditeur de sécurité fait état d’au moins 440 serveurs PaperCut compromis, correspondant à 395 organisations identifiées dans 48 pays, dont 31 en France. Le secteur de l’enseignement est de loin le plus touché ; la santé et le secteur public figurent également parmi les victimes. Des vols d’identifiants ont été constatés chez plusieurs centaines d’entre elles.

Compte tenu de l’exploitation active observée et de la possibilité de prise de contrôle complète du serveur sans authentification, le niveau de risque doit être considéré comme élevé pour tout serveur accessible depuis Internet.

Actions prioritaires

  1. Identifier les serveurs PaperCut accessibles depuis Internet, y compris ceux administrés par un prestataire.

  2. Appliquer les correctifs ou migrer les versions qui ne sont plus maintenues.

  3. Vérifier l’absence de traces d’intrusion sur les serveurs concernés.

  4. Renouveler les mots de passe et les clés utilisées par PaperCut, notamment le compte de connexion à l’annuaire.

Deux vulnérabilités exploitées conjointement

CVE-2026-81578

Cette vulnérabilité permet d’accéder à certaines fonctions d’administration du serveur sans avoir à s’authentifier. Exploitée seule, elle offre un premier point d’entrée facilitant la préparation d’actions malveillantes sur le système cible.

CVE-2026-82078

Cette vulnérabilité permet à un attaquant d’exécuter ses propres commandes à distance sur le serveur PaperCut, avec les droits élevés du logiciel. C’est elle qui ouvre la voie aux actions observées chez les victimes.

Quels risques pour les victimes ?

Les investigations menées sur plusieurs incidents montrent que les compromissions observées ont conduit à :

  • l’exécution de programmes malveillants sur les serveurs ;

  • l’installation d’outils de contrôle à distance ;

  • l’effacement des traces d’activité dans les journaux ;

  • le vol d’identifiants et de mots de passe ;

  • la progression de l’attaquant vers d’autres systèmes du réseau ;

  • dans certains cas, l’obtention de privilèges d’administration sur l’annuaire de l’organisation.

Un serveur non corrigé et accessible depuis Internet doit donc être considéré comme potentiellement compromis.

Pourquoi cette vulnérabilité concerne les établissements de santé ?

Les serveurs PaperCut sont fréquemment utilisés pour gérer les impressions des personnels administratifs et soignants. Lorsqu’ils sont connectés à l’annuaire de l’établissement, leur compromission peut offrir à un attaquant un point d’entrée vers d’autres ressources du système d’information.

Une industrialisation des attaques grâce à l’IA

Les analyses publiées décrivent une campagne fortement automatisée, lancée le 31 août, où des centaines d’agents d’IA enchaînent automatiquement la recherche de serveurs vulnérables, leur attaque et les premières actions sur les systèmes compromis.

Au-delà du cas PaperCut, cette automatisation réduit fortement le délai entre la publication d’une faille et son exploitation à grande échelle, et donc le temps dont disposent les organisations pour réagir.

Correctifs disponibles

PaperCut a publié plusieurs correctifs d’urgence puis des versions de maintenance intégrant les corrections définitives :

  • 24.1.10

  • 25.0.13

  • 26.0.5

Les versions 23.x et antérieures ne bénéficient plus de correctifs de sécurité et nécessitent une migration vers une version maintenue.

Mesures complémentaires

  • Limiter l’accès aux interfaces d’administration aux seules adresses IP de confiance.

  • Supprimer toute exposition directe des serveurs PaperCut sur Internet lorsque cela est possible.

  • Conserver les journaux avant toute mise à jour ou réinstallation, afin de permettre une analyse ultérieure.

  • Vérifier et réduire les privilèges accordés aux comptes liés à l’annuaire.

  • Surveiller les connexions administrateur inhabituelles et les accès anormaux d’un système à l’autre sur le réseau.

  • En cas de compromission avérée, reconstruire le serveur à partir d’une sauvegarde saine et déclencher la procédure de gestion d’incident prévue.