Aller au contenu

CVE-2026-81578 : contournement d'authentification sur l'interface web de PaperCut NG/MF

HERMES

SCORE DE MENACE HERMES & SURFACE D'ATTAQUE INTERFACE WEB

Cible : Serveur d'application PaperCut NG/MF (Interface web de gestion)
Confiance : 99%
94 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 18 / 20
Impact 18 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2026-81578 à 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'élève à 94 (CRITIQUE) en raison de l'exploitation active en essaims d'agents IA et de l'inscription au catalogue CISA KEV.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-81578: PaperCut NG/MF Web Management Authentication BypassVULNÉRABILITÉ

Nœuds connectés : 3
Relations sortantes actives
99% VERY_HIGH

Enterprise print management and document tracking platform deployed widely across education and corporate networks.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Directly confirmed by PaperCut Security Bulletin and active exploitation in KEV.”

Preuves vérifiées associées :
→ affectsCOMPOSANTPaperCut MF/NG
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in PaperCut MF/NG documented in Hermes dossier.”

Preuves vérifiées associées :
Associations entrantes
99% VERY_HIGH

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-81578Bulletin de sécurité PaperCut & Catalogue CISA KEV
Produit affectépapercut:papercut_ng_mfSuite de gestion d’impression d’entreprise
Composant vulnérableInterface Web de Gestion PaperCutFiltre d’authentification & Dispatcher de requêtes
Classe de faiblesseCWE-306: Missing Authentication for Critical FunctionDéfaut de contrôle d’accès / Contournement d’auth
Score CVSS v3.18.8 (HIGH / Score Hermes 94)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions corrigées24.1.10, 25.0.13, 26.0.5Emergency Patch Release 3
Techniques MITRE ATT&CKT1190 - Exploit Public-Facing Application, T1078 - Valid AccountsAccès initial / Évasion de défenses
Campagne associéeCampagne IA PaperCut440+ organisations touchées dans le monde

Dans le framework Apache Tapestry de PaperCut, les requêtes vers des services directs (service=direct/...) étaient mal assainies. Une requête forgée permettait de contourner l’évaluation de la session administrateur et d’altérer les propriétés persistantes du serveur, notamment les paramètres de connexion à la base de données.


  1. Reconnaissance : détection de serveurs PaperCut exposés sur les ports 9191 ou 9192.
  2. Bypass d’authentification (CVE-2026-81578) : requête POST non authentifiée modifiant les paramètres de driver de base de données.
  3. Exécution de code (CVE-2026-82078) : instanciation de classe Java arbitraire sous le compte SYSTEM.
  4. Pivoting Active Directory : exploitation de noPac (CVE-2021-42278 / CVE-2021-42287) ou Pass-The-Hash.

Consultez server.log pour détecter les requêtes directes suspectes et surveillez les créations de fichiers de test ...\server\custom\web\pcp_*.txt.


  1. Mise à niveau immédiate : installez PaperCut 24.1.10, 25.0.13 ou 26.0.5.
  2. Cloisonnement réseau : bloquez les ports 9191 et 9192 depuis Internet.
  3. Analyse de la menace : consultez notre rapport stratégique sur la campagne IA PaperCut.