CVE-2026-82078 : exécution de code arbitraire par chargement dynamique de classe dans PaperCut NG/MF
SCORE DE MENACE HERMES & VECTEUR D'EXÉCUTION PAR RÉFLEXION JAVA
Cible :Serveur d'application PaperCut NG/MF (DatabaseUtils / pc-app.exe) Le score CVSS v3.1 évalue CVE-2026-82078 à 9.4 (CRITIQUE, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'élève à 96 (CRITIQUE) en raison de l'exploitation automatisée massive par essaims d'agents IA et des privilèges SYSTEM.
CVE-2026-82078: PaperCut NG/MF Database Dynamic Class Loading RCEVULNÉRABILITÉ
Enterprise print management and document tracking platform deployed widely across education and corporate networks.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Directly confirmed by PaperCut Security Bulletin and chained in RCE attacks.”
- [telemetry]GreyNoise Global Observation Grid observed 440+ PaperCut instances exploited in seconds by hundreds of AI agents powered by OpenAI Codex and DeepSeek. — Source : GreyNoise Labs: Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF (Fiabilité : VERY_HIGH)
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in PaperCut MF/NG documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice logicielle
Section intitulée « 1. Contexte technique & matrice logicielle »| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-82078 | Bulletin officiel PaperCut & CISA KEV |
| Produit affecté | papercut:papercut_ng_mf | Serveur d’impression PaperCut NG / MF |
| Composant vulnérable | DatabaseUtils / Driver Class Loader | Gestionnaire de base de données (pc-app.exe) |
| Classe de faiblesse | CWE-470: Unsafe Reflection | Réflexion non assainie / Exécution de code Java |
| Score CVSS v3.1 | 9.4 (CRITIQUE / Score Hermes 96) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Versions corrigées | 24.1.10, 25.0.13, 26.0.5 | Emergency Patch Release 3 |
| Techniques MITRE ATT&CK | T1190 - Exploit Public-Facing Application, T1059.007 - Java | Accès initial / Exécution |
| Campagne associée | Campagne IA PaperCut | Exploitation massive par agents IA autonomes |
2. Décomposition technique & cause racine
Section intitulée « 2. Décomposition technique & cause racine »Dans DatabaseUtils, l’appel à Class.forName(driverClassName) chargeait dynamiquement le nom de classe fourni en configuration. Lorsqu’un attaquant altère cette valeur via la CVE-2026-81578, le processus pc-app.exe instancie du code Java hostile avec les privilèges SYSTEM.
3. Scénarios d’attaque & chaînage
Section intitulée « 3. Scénarios d’attaque & chaînage »- Contournement préalable : exploitation de la CVE-2026-81578 pour injecter le paramètre de classe malveillant.
- Déclenchement par réflexion : le serveur PaperCut recharge la connexion et instancie la classe.
- Exécution SYSTEM : obtention d’un shell interactif et déploiement de noPac (CVE-2021-42278 & CVE-2021-42287).
4. Détection & remédiation
Section intitulée « 4. Détection & remédiation »Surveillez dans server.log les erreurs de driver JDBC anormales (ERROR No suitable driver found for jdbc:no:x) et mettez à jour immédiatement vers PaperCut 24.1.10, 25.0.13 ou 26.0.5.