Présentation du correctif et versions concernées
PaperCut a publié le 26 septembre 2026 un correctif de maintenance qui remplace les trois correctifs d’urgence précédemment diffusés. Les versions NG/MF 26.0.5, 25.0.13 et 24.1.10 sont désormais disponibles en téléchargement. L’entreprise précise que ces Maintenance Releases ont subi un cycle complet de QA, contrairement aux correctifs d’urgence qui sont généralement appliqués rapidement avec un test limité. Le paquet intègre l’ensemble des correctifs de sécurité des Emergency Patch 1, 2 et 3, ajoute des durcissements supplémentaires et corrige deux régressions identifiées lors des déploiements antérieurs.
Analyse des vulnérabilités CVE‑2026‑81578 et CVE‑2026‑82078
Les deux failles, référencées sous les identifiants CVE‑2026‑81578 et CVE‑2026‑82078, permettent respectivement de contourner l’authentification et d’exécuter du code arbitraire sur les instances vulnérables de PaperCut. Le contournement d’authentification repose sur une validation insuffisante des jetons de session, ouvrant la porte à une élévation de privilèges sans interaction utilisateur. L’exécution de code arbitraire exploite une désérialisation non protégée d’objets Java, ce qui donne à un attaquant la capacité d’injecter et de lancer des charges malveillantes au niveau du processus serveur. Les deux CVE sont déjà signalés comme « actively exploited », ce qui signifie que des acteurs malveillants les utilisent en production pour compromettre des environnements de gestion d’impression.
Méthodologie d’exploitation et rôle des agents IA
GreyNoise et Blackpoint Cyber ont observé qu’un groupe, probablement russophone, a exploité les deux failles pour pénétrer au moins 395 organisations réparties dans 48 pays, avec une concentration notable dans le secteur éducatif américain. L’opération s’appuie sur des centaines d’agents d’intelligence artificielle, alimentés par le modèle Codex d’OpenAI et un modèle DeepSeek. Ces agents automatisent la recherche de cibles, la génération de payloads adaptés aux versions détectées et l’évasion géographique, excluant explicitement la Russie, la Chine, Hong Kong, la Thaïlande, l’Iran et 23 autres pays. L’adresse IP d’origine, 45.142.193.132, a été répertoriée comme point d’entrée principal, indiquant une infrastructure de commande‑et‑contrôle centralisée.
Implications pour les déploiements et recommandations
Compte tenu de l’exploitation en cours, les administrateurs doivent migrer immédiatement les instances fonctionnant sous les Emergency Patch 1‑3 vers les versions de maintenance mentionnées. Le processus de QA appliqué aux Maintenance Releases garantit que les correctifs ne réintroduisent pas les régressions observées dans les correctifs d’urgence. En outre, il est recommandé de renforcer la segmentation réseau autour des serveurs PaperCut, de désactiver les services non indispensables et de surveiller les flux sortants vers l’adresse IP 45.142.193.132. La visibilité sur les agents IA utilisés par l’attaquant suggère que les défenses basées sur la détection de signatures classiques pourraient être insuffisantes ; l’intégration de solutions de détection comportementale et d’analyse de modèles d’IA devient alors cruciale pour limiter la portée de futures campagnes similaires.