Aller au contenu

CVE-2026-82078 : exécution de code arbitraire par chargement dynamique de classe dans PaperCut NG/MF

HERMES

SCORE DE MENACE HERMES & VECTEUR D'EXÉCUTION PAR RÉFLEXION JAVA

Cible : Serveur d'application PaperCut NG/MF (DatabaseUtils / pc-app.exe)
Confiance : 99%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 18 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2026-82078 à 9.4 (CRITIQUE, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'élève à 96 (CRITIQUE) en raison de l'exploitation automatisée massive par essaims d'agents IA et des privilèges SYSTEM.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-82078: PaperCut NG/MF Database Dynamic Class Loading RCEVULNÉRABILITÉ

Nœuds connectés : 4
Relations sortantes actives
99% VERY_HIGH

Enterprise print management and document tracking platform deployed widely across education and corporate networks.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Directly confirmed by PaperCut Security Bulletin and chained in RCE attacks.”

Preuves vérifiées associées :
→ affectsCOMPOSANTPaperCut MF/NG
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in PaperCut MF/NG documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
Associations entrantes
99% VERY_HIGH

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-82078Bulletin officiel PaperCut & CISA KEV
Produit affectépapercut:papercut_ng_mfServeur d’impression PaperCut NG / MF
Composant vulnérableDatabaseUtils / Driver Class LoaderGestionnaire de base de données (pc-app.exe)
Classe de faiblesseCWE-470: Unsafe ReflectionRéflexion non assainie / Exécution de code Java
Score CVSS v3.19.4 (CRITIQUE / Score Hermes 96)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions corrigées24.1.10, 25.0.13, 26.0.5Emergency Patch Release 3
Techniques MITRE ATT&CKT1190 - Exploit Public-Facing Application, T1059.007 - JavaAccès initial / Exécution
Campagne associéeCampagne IA PaperCutExploitation massive par agents IA autonomes

Dans DatabaseUtils, l’appel à Class.forName(driverClassName) chargeait dynamiquement le nom de classe fourni en configuration. Lorsqu’un attaquant altère cette valeur via la CVE-2026-81578, le processus pc-app.exe instancie du code Java hostile avec les privilèges SYSTEM.


  1. Contournement préalable : exploitation de la CVE-2026-81578 pour injecter le paramètre de classe malveillant.
  2. Déclenchement par réflexion : le serveur PaperCut recharge la connexion et instancie la classe.
  3. Exécution SYSTEM : obtention d’un shell interactif et déploiement de noPac (CVE-2021-42278 & CVE-2021-42287).

Surveillez dans server.log les erreurs de driver JDBC anormales (ERROR No suitable driver found for jdbc:no:x) et mettez à jour immédiatement vers PaperCut 24.1.10, 25.0.13 ou 26.0.5.