Des pirates exploitent des failles PaperCut pour cibler des écoles

Des pirates informatiques exploitent de nouvelles failles de sécurité dans le logiciel PaperCut pour dérober des identifiants dans des établissements scolaires et universitaires aux États-Unis et en Europe, ce qui a conduit l’agence américaine de cybersécurité à ajouter ces vulnérabilités à son catalogue officiel au début du mois de septembre 2026.

Des failles critiques de PaperCut ciblées dans le secteur éducatif

Des acteurs malveillants profitent activement de failles de sécurité nouvellement divulguées dans le logiciel de gestion d’impression PaperCut afin de mener des opérations de vol de identifiants. L’alerte a été donnée par l’équipe de recherche en cybersécurité Arctic Wolf, qui indique que les attaques visent spécifiquement des établissements du secteur de l’éducation, allant des écoles primaires et secondaires aux grandes universités des deux côtés de l’Atlantique, selon les détails publiés par The Hacker News.

La campagne malveillante s’appuie sur une chaîne de vulnérabilités combinant un contournement d’authentification et une exécution de code à distance. Les experts ont ainsi identifié l’exploitation conjointe des failles CVE-2026-81578 et CVE-2026-82078. Cette combinaison permet aux assaillants d’exécuter des commandes à distance, de réaliser des opérations de reconnaissance et de créer des comptes dotés de privilèges administratifs, notamment un compte baptisé Administrator17.

Entrée au catalogue des vulnérabilités exploitées de la CISA

Face à la montée du risque, l’Agence de cybersécurité et de sécurité des infrastructures des États-Unis (CISA) est intervenue en intégrant ces brèches à son catalogue officiel des failles connues et exploitées. La faille CVE-2026-81578, qui correspond à une absence d’authentification pour une fonction critique, se voit attribuer un score de gravité de 8,8 sur l’échelle CVSS.

Le mécanisme de cette première faille repose sur une erreur d’autorisation au sein de l’application. Un attaquant peut soumettre une requête spécialement conçue pour tromper le serveur, lui faisant afficher une page tout en exécutant en arrière-plan une action provenant d’une autre interface. Le logiciel valide alors les droits en se basant sur la page affichée et non sur l’action réellement menée, ouvrant la porte à des modifications de configuration sans la moindre vérification d’identité.

Mode opératoire et indices forensiques laissés par les attaquants

Les investigations menées par différentes équipes de sécurité permettent de cartographier précisément le comportement des intrus après l’intrusion. Dans certains cas observés par des chercheurs en sécurité, les incursions se sont révélées particulièrement brèves, durant parfois moins de deux minutes et se limitant à l’exécution de commandes de base telles que whoami ou ver pour identifier l’utilisateur et la version de Windows.

Des pirates exploitent des failles PaperCut pour cibler des écoles
Photo: Thehackernews

D’autres intrusions ont revanche présenté un profil plus agressif. Les équipes d’analyse ont ainsi détecté la livraison d’outils de collecte de la base de registres Windows, le téléchargement de charges utiles Java liées à Metasploit ou Meterpreter, ainsi que l’utilisation de la commande findstr pour parcourir les fichiers de configuration de PaperCut à la recherche de mots de passe, de jetons ou de données LDAP.

Le défi de la mise en place des correctifs de sécurité

La remédiation de ces failles s’avère complexe pour les administrateurs système. L’éditeur a d’abord diffusé un correctif d’urgence avant de publier une mise à jour corrective supplémentaire moins de 24 heures plus tard à la suite de tests approfondis. Les analyses de terrain montrent qu’une partie importante des serveurs concernés fonctionnait encore sous des versions antérieures comme la version 23, pour lesquelles aucun correctif immédiat n’était disponible au moment des rapports initiaux.

PaperCut Now Assume-Breach, Rails Flaw Mass-Exploited, 22,000 Exchange Servers Exposed – Cyber News

Les experts recommandent vivement aux organisations d’isoler leurs serveurs PaperCut en restreignant l’accès depuis Internet et de surveiller étroitement l’exécution de processus d’interprétation de commandes, particulièrement lorsque l’application principale initie de tels lancements.

À ne pas manquer

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.