← Blog
🛡️ Vulnérabilité29 juin 2026

CVE-2023-27351 : contournement d'authentification dans PaperCut NG, activement exploitée

Vulnérabilité élevée (CVSS 7.5) dans PaperCut NG permettant un accès sans identifiants. Répertoriée dans le catalogue KEV de la CISA. Mettez à jour dès maintenant.

OCIRIA security team

CVE-2023-27351 : contournement d'authentification dans PaperCut NG, activement exploitée

En bref

PaperCut NG 22.0.5 (Build 63914) contient une faille grave permettant à un attaquant distant d'accéder au système de gestion d'impression sans avoir besoin d'identifiant ni de mot de passe [1]. La vulnérabilité, identifiée comme CVE-2023-27351, présente une note CVSS de 7,5 (sévérité élevée selon NVD) [1] et figure dans le catalogue des vulnérabilités exploitées connues (KEV) de la CISA [2], ce qui confirme qu'elle a été utilisée dans des attaques réelles. Si votre organisation utilise PaperCut NG, l'action prioritaire consiste à appliquer immédiatement la mise à jour du fabricant.


De quoi s'agit-il et pourquoi c'est important

PaperCut est l'une des plateformes de gestion d'impression les plus répandues dans les environnements d'entreprise, éducatifs et de santé. CVE-2023-27351, publiée le 20 avril 2023 [1], expose une erreur de conception dans la classe SecurityRequestFilter de PaperCut NG : la logique d'authentification est implémentée de manière incorrecte, ce qui permet à un attaquant externe de la contourner entièrement sans présenter aucun identifiant [1].

En termes d'entreprise, cela signifie que toute personne disposant d'un accès réseau au serveur PaperCut pourrait interagir avec le panneau d'administration de l'impression comme s'il s'agissait d'un administrateur légitime. L'accès sans identifiants aux systèmes de gestion d'impression peut exposer des documents en file d'attente, des configurations réseau internes, des données d'utilisateurs et, selon l'environnement, servir de point d'entrée vers des systèmes d'entreprise plus vastes.

Notre équipe de renseignement chez OCIRIA classe cette vulnérabilité comme critique en termes de risque opérationnel, une évaluation propre qui reflète l'impact potentiel dans des environnements d'entreprise réels et qui va au-delà de la note numérique officielle de NVD (CVSS 7,5, sévérité élevée) [1]. Cette distinction est importante : la note NVD mesure les caractéristiques techniques de la faille ; notre évaluation prend également en compte le contexte d'exploitation active confirmée [2] et la prévalence du produit dans les infrastructures critiques.


Qui est concerné

La description officielle de NVD identifie comme version affectée PaperCut NG 22.0.5 (Build 63914) [1]. Si votre organisation utilise cette version précise du produit du fabricant PaperCut, vous devez vous considérer à risque jusqu'à l'application du correctif correspondant.

Profils particulièrement exposés :

  • Entreprises disposant de parcs d'imprimantes gérés depuis un serveur PaperCut accessible sur le réseau.
  • Établissements d'enseignement et universités, où PaperCut est très couramment utilisé.
  • Environnements de santé et administration publique disposant d'infrastructures d'impression centralisées.
  • Organisations dont le serveur PaperCut est exposé, même partiellement, à des réseaux non totalement isolés.

Comment savoir si vous êtes vulnérable

La première étape consiste à identifier si PaperCut NG est installé dans votre infrastructure et quels sont la version et le build exacts en production. Les informations de version sont généralement disponibles dans le panneau d'administration de PaperCut lui-même ou en consultant l'équipe systèmes responsable de la gestion de l'impression.

Vérifiez spécifiquement si la version installée est la 22.0.5, Build 63914 [1]. Il convient également de vérifier :

  • Si le port d'administration de PaperCut est accessible depuis des réseaux distincts du réseau de gestion interne.
  • S'il existe des accès ou connexions anormaux récents dans les journaux du serveur d'impression.
  • Si le serveur PaperCut est exposé, directement ou indirectement, à Internet.

Examiner la surface exposée de votre infrastructure est essentiel pour comprendre l'ampleur réelle du risque dans votre cas concret.


Comment se protéger

1. Mettez à jour PaperCut NG immédiatement. Appliquez la version corrigée mise à disposition par le fabricant PaperCut. Consultez le canal officiel de mises à jour de PaperCut et suivez ses instructions d'installation.

2. Restreignez l'accès au panneau d'administration. Limitez l'exposition du serveur PaperCut aux réseaux et utilisateurs strictement nécessaires au moyen de règles de pare-feu ou de segmentation réseau.

3. Examinez les journaux d'accès. Étant donné que la vulnérabilité figure dans le catalogue KEV de la CISA [2], l'exploitation en conditions réelles est confirmée. Analysez les accès récents au serveur d'impression à la recherche d'activité non autorisée.

4. Mettez en place des alertes de surveillance. Configurez des alertes en cas d'accès inhabituels ou de modifications de configuration inattendues dans le système PaperCut.

5. Communiquez avec les responsables métiers. Si le processus de mise à jour nécessite une fenêtre de maintenance, informez la direction du risque existant afin qu'une décision éclairée soit prise quant à l'urgence.


Questions fréquentes

L'attaquant a-t-il besoin d'un accès au réseau interne ?

Pas nécessairement. Si le serveur PaperCut présente une quelconque exposition externe ou si l'attaquant se trouve déjà sur le réseau de l'entreprise, aucun identifiant n'est requis pour exploiter la faille [1].

Cela affecte-t-il également PaperCut MF ?

La description officielle de NVD fait explicitement référence à PaperCut NG 22.0.5 (Build 63914) [1]. Notre radar interne indique que le contexte de la faille pourrait également être pertinent pour les environnements MF, mais nous vous recommandons de consulter directement les avis de sécurité officiels de PaperCut pour confirmer l'ampleur exacte sur votre installation.

Que signifie sa présence dans le catalogue KEV de la CISA ?

Le catalogue KEV (Known Exploited Vulnerabilities) de la CISA rassemble les vulnérabilités pour lesquelles il existe des preuves d'exploitation active dans le monde réel [2]. Sa présence dans cette liste n'est pas théorique : elle indique que la vulnérabilité a été utilisée lors d'attaques documentées, ce qui accroît l'urgence d'agir.

Un simple correctif suffit-il ?

Appliquer la mise à jour ferme le vecteur d'attaque, mais il est également recommandé de procéder à une revue des accès historiques afin d'écarter la possibilité que la vulnérabilité ait été exploitée avant l'application du correctif.

Sources

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar