{"id":13058,"date":"2026-04-23T21:36:47","date_gmt":"2026-04-23T21:36:47","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/24\/papercut-ng-mf-cve-2023-27351-kev-reactivation-avril-2026\/"},"modified":"2026-06-10T11:21:46","modified_gmt":"2026-06-10T11:21:46","slug":"papercut-ng-mf-sous-le-feu-pourquoi-un-bug-de-2023-refait-son-entree-dans-le-catalogue-cisa-kev-un-an-plus-tard","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/papercut-ng-mf-sous-le-feu-pourquoi-un-bug-de-2023-refait-son-entree-dans-le-catalogue-cisa-kev-un-an-plus-tard\/","title":{"rendered":"PaperCut NG\/MF sous le feu : Pourquoi un bug de 2023 refait son entr\u00e9e dans le catalogue CISA-KEV un an plus tard"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 min. de lecture \u00b7 Date de mise en ligne : 23.04.2026<\/p>\n<p><strong>La CISA a rajout\u00e9 PaperCut NG\/MF via CVE-2023-27351 \u00e0 son catalogue des vuln\u00e9rabilit\u00e9s exploit\u00e9es le 20 avril 2026. Une faille d\u00e9couverte au printemps 2023 est \u00e0 nouveau active en 2026. Pour les \u00e9quipes de s\u00e9curit\u00e9 dans les entreprises DACH, c&rsquo;est moins une surprise qu&rsquo;une \u00e9valuation de la situation : l&rsquo;infrastructure de impression est consid\u00e9r\u00e9e comme \u00ab\u00a0termin\u00e9e\u00a0\u00bb et devient ainsi un point d&rsquo;entr\u00e9e potentiel. Celui qui ne lance pas un inventaire complet dans les prochaines heures court-circuite un incident que les utilisateurs percevront rapidement et que les CISOs d\u00e9couvriront tardivement.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Les points cl\u00e9s en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">CVE-2023-27351 (PaperCut NG\/MF) est dans le CISA-KEV-Katalog depuis le 20 avril 2026. Les autorit\u00e9s f\u00e9d\u00e9rales doivent se mettre \u00e0 jour d&rsquo;ici le d\u00e9but mai.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">Cette faille permet l&rsquo;\u00e9vasion d&rsquo;authentification et l&rsquo;ex\u00e9cution de code arbitraire via le port de gestion Web 9191\/9192.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">Signal\u00e9e en mars 2023, elle est \u00e0 nouveau exploit\u00e9e en avril 2026, car de nombreuses installations n&rsquo;ont jamais \u00e9t\u00e9 correctement mises \u00e0 jour ou incorrectement s\u00e9curis\u00e9es.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">Toutes les versions ant\u00e9rieures \u00e0 20.1.7, 21.2.11 et 22.0.9 sont concern\u00e9es. Les versions 23.x et 24.x actuelles sont prot\u00e9g\u00e9es contre le vecteur initial.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\">Les \u00e9quipes de s\u00e9curit\u00e9 doivent mener une inventaire compl\u00e8te sur toutes les instances PaperCut dans les 72 heures suivantes, accompagn\u00e9e de r\u00e8gles WAF, de segmentation r\u00e9seau et de requ\u00eates de chasse dans le SIEM et l&rsquo;EDR.<\/li>\n<\/ul>\n<\/div>\n<h2>Pourquoi un bogue 2023 revient en 2026<\/h2>\n<p><strong>Qu&rsquo;est-ce que CVE-2023-27351 ?<\/strong> CVE-2023-27351 est une \u00e9vasion d&rsquo;authentification critique dans la console de gestion de PaperCut NG et MF, avec un score CVSS de 8,1. Un attaquant non authentifi\u00e9 peut contourner les utilisateurs ou les administrateurs via le port de gestion Web expos\u00e9 par d\u00e9faut et ex\u00e9cuter des scripts arbitraires sur le serveur. La cause r\u00e9side dans une validation de session incorrecte dans un layer de scripting tiers utilis\u00e9 pour l&rsquo;automatisation des t\u00e2ches de impression dans PaperCut.<\/p>\n<p>Le bogue a \u00e9t\u00e9 divulgu\u00e9 en mars 2023, et PaperCut a publi\u00e9 des correctifs dans le m\u00eame mois. La CISA a ajout\u00e9 la faille au KEV-Katalog en 2023. Pourquoi revient-elle ? Ce mod\u00e8le n&rsquo;est pas inhabituel. L&rsquo;infrastructure d&rsquo;impression n&rsquo;est souvent pas consid\u00e9r\u00e9e comme partie int\u00e9grante de la routine de mise \u00e0 jour. De nombreuses installations ont \u00e9t\u00e9 provisoirement corrig\u00e9es en 2023, mais n&rsquo;ont jamais \u00e9t\u00e9 mises \u00e0 jour vers les lignes de versions actuelles. Par ailleurs, des cha\u00eenes d&rsquo;exploitation pour cette faille sont disponibles depuis plus d&rsquo;un an, y compris des modules Metasploit et des mod\u00e8les Nuclei. La fen\u00eatre de re-exploitation reste ouverte tant que des instances non correct\u00e9es sont en ligne.<\/p>\n<p>La r\u00e9activation se place dans un contexte plus large. Le serveur d&rsquo;impression n&rsquo;est g\u00e9n\u00e9ralement pas un syst\u00e8me isol\u00e9, mais est souvent int\u00e9gr\u00e9 dans Active Directory avec des privil\u00e8ges, ayant acc\u00e8s aux partages de fichiers, relais de courrier \u00e9lectronique et souvent \u00e0 la base de donn\u00e9es de configuration de l&rsquo;imprimante de l&rsquo;entreprise. Un serveur PaperCut compromis offre aux attaquants une plateforme pour des mouvements lat\u00e9raux, la r\u00e9cup\u00e9ration de credentiels et le d\u00e9ploiement de ran\u00e7ongiciel. Un incident qui commence avec PaperCut ne s&rsquo;arr\u00eate pas l\u00e0.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:48px;font-weight:700;color:#004a59;letter-spacing:-0.03em;\">8,1<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;max-width:500px;margin-left:auto;margin-right:auto;\">Score CVSS pour CVE-2023-27351 : \u00c9vasion d&rsquo;authentification avec suite de code arbitraire via le port de gestion PaperCut<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Source : NVD, entr\u00e9e KEV CISA du 20 avril 2026<\/div>\n<\/div>\n<h2>Quelles versions sont concern\u00e9es et quelles modifications ont \u00e9t\u00e9 apport\u00e9es<\/h2>\n<p>La matrice des correctifs est contr\u00f4lable, mais critique pour un inventaire net. Les versions concern\u00e9es et activement exploitable sont toutes les instances avant PaperCut NG\/MF 20.1.7, 21.2.11 et 22.0.9. Si vous \u00eates sur ces lignes de version, vous devez mettre \u00e0 jour imm\u00e9diatement. Les lignes de version 23.x et 24.x apportent le correctif initial depuis leur sortie, bien que avec des conditions. Si vous \u00eates sur 23.x, mais que vous n&rsquo;avez pas d\u00e9sactiv\u00e9 l&rsquo;engine de script par configuration, v\u00e9rifiez si votre \u00e9tat des correctifs contient les correctifs de s\u00e9curit\u00e9 mentionn\u00e9s. Si vous \u00eates sur 24.x, vous \u00eates dans la plupart des sc\u00e9narios s\u00fbrs, mais vous devriez continuer \u00e0 passer en revue la liste de v\u00e9rification d&rsquo;exposition.<\/p>\n<p>Un mod\u00e8le qui deviendra plus visible en 2026 est la combinaison d&rsquo;une exposition Internet inconnue et d&rsquo;une absence de hardening. Les instances PaperCut sont souvent croissantes dans les organisations, sans planification. Il existe des serveurs centraux dans le datacenter, ainsi que des instances d\u00e9velopp\u00e9es sur des serveurs Windows au sein des d\u00e9partements. Les instances PaperCut en arri\u00e8re-plan, dans les filiales ou les sites de production, \u00e9vitent les v\u00e9rifications classiques, car elles ne sont pas inscrites dans l&rsquo;IT Asset Management. La probabilit\u00e9 qu&rsquo;au moins une de ces instances soit accessible depuis Internet est de l&rsquo;ordre du pourcentage double digit, selon les donn\u00e9es de Shodan.<\/p>\n<h2>Le balayage d&rsquo;inventaire de 72 heures pour les \u00e9quipes de s\u00e9curit\u00e9<\/h2>\n<p>La r\u00e9ponse \u00e0 la reprise n&rsquo;est pas un programme \u00e0 blanc, mais un processus structur\u00e9 de trois jours. Si vous travaillez de mani\u00e8re disciplin\u00e9e, vous obtiendrez en 72 heures une clart\u00e9 sur la surface d&rsquo;attaque, l&rsquo;\u00e9tat des correctifs et la couverture de d\u00e9tection.<\/p>\n<div class=\"evm-timeline\" style=\"margin:32px 0;\">\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 1<\/div>\n<div style=\"line-height:1.7;\">Balayage d&rsquo;inventaire. Toutes les instances PaperCut, quel que soit leur emplacement dans le si\u00e8ge social, les sites ou les filiales. Scan Nmap sur les ports 9191\/9192, requ\u00eates SIEM pour les agents utilisateurs PaperCut, interrogation de la base de donn\u00e9es des actifs. Parall\u00e8lement : v\u00e9rification externe via Shodan, Censys ou votre propre gestion de la surface d&rsquo;attaque.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 2<\/div>\n<div style=\"line-height:1.7;\">V\u00e9rification de l&rsquo;\u00e9tat des correctifs. Mappez chaque instance trouv\u00e9e sur la matrice des correctifs. Non seulement la ligne de version, mais aussi les num\u00e9ros de build sp\u00e9cifiques. Pour les instances en arri\u00e8re-plan : identifiez le propri\u00e9taire, v\u00e9rifiez la l\u00e9gitimit\u00e9, planifiez un correctif ou une mise hors service.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Matin du jour 3<\/div>\n<div style=\"line-height:1.7;\">Hardening et d\u00e9tection. Placez le port de gestion derri\u00e8re un WAF inverse ou une liste d&rsquo;adresses IP autoris\u00e9es, ne laissez pas de direct exposure Internet. Activez des r\u00e8gles SIEM pour les \u00e9v\u00e9nements de journalisation PaperCut sp\u00e9cifiques, lancez des chasses EDR pour des d\u00e9marrages PowerShell suspects du contexte du processus PaperCut.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:0;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Apr\u00e8s-midi du jour 3<\/div>\n<div style=\"line-height:1.7;\">Documentation et escalade. Inscrivez le statut dans le suivi de conformit\u00e9, associez les instances non correct\u00e9es \u00e0 un responsable d&rsquo;incident, int\u00e9grez les syst\u00e8mes KRITIS ou NIS2 pertinent \u00e0 la feuille de route d&rsquo;incident. Une note de gestion courte sur les week-ends pour s\u00e9curiser.<\/div>\n<\/p><\/div>\n<\/div>\n<p>Le balayage est consciencieusement rest\u00e9 petit. Si vous glissez dans une phase d&rsquo;analyse plus longue, vous perdrez le temps contre les attaquants. Le playbook fonctionne si les op\u00e9rations, la s\u00e9curit\u00e9 et la gestion des actifs travaillent ensemble sur un ticket, et non en attendant des domaines de comp\u00e9tence individuels.<\/p>\n<div class=\"evm-pros-cons\" style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:260px;background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#004a59;\">Quoi faire de mani\u00e8re urgente<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Mettez \u00e0 jour toutes les instances PaperCut vers les lignes de version les plus r\u00e9centes (24.x recommand\u00e9)<\/li>\n<li>Placez le port de gestion derri\u00e8re un WAF ou un bastion, ne laissez pas de direct exposure Internet<\/li>\n<li>D\u00e9sactivez l&rsquo;engine de script si elle n&rsquo;est pas activement utilis\u00e9e pour l&rsquo;automatisation<\/li>\n<li>Compl\u00e9tez l&rsquo;inventaire des actifs avec les serveurs d&rsquo;impression en arri\u00e8re-plan et d\u00e9finissez le propri\u00e9taire<\/li>\n<\/ul><\/div>\n<div style=\"flex:1;min-width:260px;background:#fafafa;border-left:4px solid #888;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#444;\">Ce que les \u00e9quipes de s\u00e9curit\u00e9 ne devraient pas faire<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Ignorer le patch en le consid\u00e9rant comme trivial et le d\u00e9l\u00e9guer aux administrateurs d&rsquo;impression sans r\u00e9flexion<\/li>\n<li>Laisser les anciennes installations en cours d&rsquo;ex\u00e9cution \u00ab\u00a0en cas d&rsquo;urgence\u00a0\u00bb, si le patch g\u00e9n\u00e8re des incompatibilit\u00e9s<\/li>\n<li>Faire confiance aux notes de mise \u00e0 jour produits sans v\u00e9rifier la version du patch par num\u00e9ro de build<\/li>\n<li>Activer les r\u00e8gles WAF sans phase de test et bloquer par inadvertance le traitement des impressions<\/li>\n<\/ul><\/div>\n<\/div>\n<h2>Comment l&rsquo;\u00e9v\u00e9nement s&rsquo;inscrit dans la situation de la Q2 2026<\/h2>\n<p>Le scandale PaperCut ne tisse pas seul. Celui qui suit les mouvements de la CISA depuis le d\u00e9but d&rsquo;avril 2026 remarque un sch\u00e9ma. <a href=\"https:\/\/www.securitytoday.fr\/2026\/04\/22\/cisco-catalyst-sd-wan-manager-cve-2026-20122-20128-20133-kev-april-2026\/\">Cisco Catalyst SD-WAN Manager<\/a>, <a href=\"https:\/\/www.securitytoday.fr\/2026\/04\/21\/apache-activemq-cve-2026-34197-aktive-ausnutzung-security-2026\/\">Apache ActiveMQ<\/a> et <a href=\"https:\/\/www.securitytoday.fr\/2026\/04\/14\/bsi-warnt-zu-f5-big-ip-citrix-netscaler-und-trivy-was-im-april-2026-operativ-zu-tun-ist\/\">F5 BIG-IP plus Citrix NetScaler<\/a> ont \u00e9t\u00e9 r\u00e9activ\u00e9s ou ajout\u00e9s en quelques temps. Le facteur commun n&rsquo;est pas un tendance technique, mais un mod\u00e8le op\u00e9rationnel. Les produits d&rsquo;entreprise qui sont install\u00e9s et peu g\u00e9n\u00e9ralement mis \u00e0 jour par des mises \u00e0 jour, deviennent les cibles privil\u00e9gi\u00e9es des exploitateurs, car les exploits s&rsquo;adaptent bien. Un groupe qui a une cha\u00eene de PaperCut fonctionnelle peut trouver suffisamment de cibles via Shodan pour en profiter dans une semaine.<\/p>\n<p>Pour les \u00e9quipes de s\u00e9curit\u00e9 dans les secteurs r\u00e9gul\u00e9s, la situation s&rsquo;aggrave gr\u00e2ce \u00e0 deux autres facteurs. Premi\u00e8rement, NIS2 et le R\u00e8glement KRITIS acc\u00e9l\u00e8rent les obligations de signalement des incidents. Un syst\u00e8me non mis \u00e0 jour qui est bien connue pour \u00eatre exploit\u00e9 et qui m\u00e8ne \u00e0 un incident, aggrave la situation de preuve devant la BSI. Deuxi\u00e8mement, les assureurs travaillent de plus en plus avec des questionnaires de conformit\u00e9 d\u00e9taill\u00e9s sur le patch. Celui qui ne peut pas documenter une histoire claire sur les mises \u00e0 jour de PaperCut pour 2026 risque de se retrouver avec des questions incomfortables ou des exclusions plus s\u00e9v\u00e8res lors de la prochaine extension de la politique.<\/p>\n<p>La quintessence est peu attirante, mais fondamentale. Les \u00e9v\u00e9nements r\u00e9activ\u00e9s KEV ne sont pas une panique, mais un signal. Ils montrent quelles sont les cat\u00e9gories d&rsquo;OS, de middleware et de logiciels sp\u00e9cialis\u00e9s qui re\u00e7oivent en permanence peu d&rsquo;attention en mati\u00e8re de mises \u00e0 jour. PaperCut ne sera pas le dernier produit de 2023 \u00e0 r\u00e9appara\u00eetre en 2026. Les \u00e9quipes de s\u00e9curit\u00e9 qui ne refl\u00e8tent pas continuellement leur gestion des actifs par rapport aux mouvements KEV, se retrouveront avec la m\u00eame le\u00e7on tous les six \u00e0 neuf mois. Celui qui a \u00e9tabli la routine, traite les r\u00e9activations comme une t\u00e2che r\u00e9guli\u00e8re, non comme un incident.<\/p>\n<p>De l&rsquo;avis de l&rsquo;\u00e9diteur, il y a un point suppl\u00e9mentaire qui a une importance pratique pour les CISOs dans les organisations moyennes. Celui qui a besoin d&rsquo;un narratif clair pour la prochaine r\u00e9union du conseil d&rsquo;administration ou pour le rapport au conseil d&rsquo;administration, peut trouver dans la r\u00e9activation KEV de la CISA une ligne de r\u00e9f\u00e9rence clairement document\u00e9e. Une phrase comme \u00ab\u00a0nous avons effectu\u00e9 un inventaire complet 72 heures apr\u00e8s la signalement de la CISA, v\u00e9rifi\u00e9 toutes les instances et mis \u00e0 jour les syst\u00e8mes concern\u00e9s dans le d\u00e9lai f\u00e9d\u00e9ral\u00a0\u00bb fournit aux organes une r\u00e9action \u00e0 suivre sans interpr\u00e9tation. La communication au conseil sur les sujets de s\u00e9curit\u00e9 souffre souvent de l&rsquo;exag\u00e9ration ou de l&rsquo;underestimation. La ligne KEV retire cela de la discussion et fournit une langue commune entre les op\u00e9rations de s\u00e9curit\u00e9, la conformit\u00e9 et la direction.<\/p>\n<h2>Quoi que les CISOs devraient pr\u00e9parer pour la prochaine r\u00e9union du conseil d&rsquo;administration<\/h2>\n<p>Le cas PaperCut est une bonne occasion de renforcer la logique de tableau de bord de s\u00e9curit\u00e9 au conseil d&rsquo;administration. Trois indicateurs devraient figurer dans chaque mod\u00e8le de tableau de bord au d\u00e9but de chaque trimestre. Premi\u00e8rement, un indicateur de niveau de correction pour les entr\u00e9es KEV : le nombre de vuln\u00e9rabilit\u00e9s KEV non corrig\u00e9es dans l&rsquo;organisation, class\u00e9es par classe de risque. Deuxi\u00e8mement, un indicateur d&rsquo;exposition : quels sont les syst\u00e8mes qui sont accessibles depuis l&rsquo;Internet, sans WAF ou Bastion interm\u00e9diaire ? Troisi\u00e8mement, un indicateur de d\u00e9tection : quels sont les syst\u00e8mes qui poss\u00e8dent des r\u00e8gles EDR ou SIEM actives pour d\u00e9tecter les cha\u00eenes d&rsquo;exploitation courantes ?<\/p>\n<p>Ce trois indicateurs sont robustes face aux fluctuations du march\u00e9. Ils se basent sur une source de r\u00e9f\u00e9rence externe et v\u00e9rifiable. Ils sont communicables malgr\u00e9 leur complexit\u00e9. Et ils permettent de mesurer les progr\u00e8s ou la r\u00e9gression au fil des trimestres, sans avoir \u00e0 discuter de chaque nouvelle CVE. De nombreux tableaux de bord de s\u00e9curit\u00e9 luttent avec cela : ils sont soit trop techniques, soit trop politiques. Une logique bas\u00e9e sur KEV se trouve en haut de ce schisme.<\/p>\n<p>Pour la discussion au conseil d&rsquo;administration, un court r\u00e9cit sur la culture de correction sera utile. Quelle est la dur\u00e9e entre une r\u00e9activation KEV par la CISA et un d\u00e9ploiement de correction r\u00e9ussi dans l&rsquo;organisation ? Celui qui peut pr\u00e9senter cette dur\u00e9e en m\u00e9diane et en 95e centile sur le dernier exercice a une base de discussion solide. Celui qui ne peut pas, recevra l&rsquo;inconv\u00e9nient de la question lors du prochain incident. Les questions viennent, mais le moment ne l&rsquo;est jamais.<\/p>\n<p>Un deuxi\u00e8me \u00e9l\u00e9ment important est la perspective des fournisseurs. PaperCut est un exemple d&rsquo;\u00e9diteur de logiciels moyen-\u00e9tage avec une distribution mondiale. Dans le contexte de la discussion au conseil d&rsquo;administration, il est judicieux de poser la question des autres fournisseurs de cette cat\u00e9gorie dans l&rsquo;organisation et de comment le dialogue de correction se d\u00e9roule avec eux. La transparence des fabricants sur les cycles de fin de support, les p\u00e9riodes de correction de s\u00e9curit\u00e9 et une communication fiable en cas d&rsquo;incident est aujourd&rsquo;hui un atout non n\u00e9gligeable pour tout fournisseur de logiciels strat\u00e9gique. Les d\u00e9partements d&rsquo;achat qui int\u00e8grent cela dans les contrats r\u00e9duisent significativement le nombre de surprises futures.<\/p>\n<p>La troisi\u00e8me pr\u00e9paration est plus douce, mais non moins importante. Les \u00e9quipes de s\u00e9curit\u00e9 qui luttent quotidiennement contre la m\u00e9connaissance trouveront dans ces r\u00e9activations une opportunit\u00e9 de communication. Aucun CISO ne doit induire une panique lorsque la CISA a already named the situation. La communication interne change lorsque des autorit\u00e9s externes interviennent. Celui qui sait profiter de cet effet peut promouvoir une culture de correction dans l&rsquo;organisation sans \u00eatre consid\u00e9r\u00e9 comme un frein. C&rsquo;est pas une technique de rh\u00e9torique, mais une collaboration de l&rsquo;\u00e9quipe avec des r\u00f4les clairement d\u00e9finis entre s\u00e9curit\u00e9, IT, Achats et direction.<\/p>\n<h2>Foire aux questions<\/h2>\n<h3>Combien de temps ont les autorit\u00e9s f\u00e9d\u00e9rales pour corriger CVE-2023-27351 ?<\/h3>\n<p>La CISA a li\u00e9 la r\u00e9activation \u00e0 une deadline de correction au d\u00e9but de mai 2026. Les agences f\u00e9d\u00e9rales civiles aux \u00c9tats-Unis doivent \u00eatre correct\u00e9es d&rsquo;ici l\u00e0. Pour les entreprises allemandes, il n&rsquo;y a pas de contrainte CISA stricte, mais la deadline sert de r\u00e9f\u00e9rence pratique pour les \u00e9quipes de conformit\u00e9, car elle est bien document\u00e9e et compte en cas d&rsquo;urgence.<\/p>\n<h3>Quelles sont les diff\u00e9rences entre CVE-2023-27351 et CVE-2023-27350 ?<\/h3>\n<p>CVE-2023-27350 \u00e9tait la vuln\u00e9rabilit\u00e9 RCE originale dans PaperCut NG\/MF, activement exploit\u00e9e en mars 2023 et attribu\u00e9e aux groupes de ran\u00e7ongiciels. CVE-2023-27351 est l&rsquo;\u00e9carts d&rsquo;authentification parall\u00e8le signal\u00e9 dans le m\u00eame intervalle et fait maintenant surface. Les deux vuln\u00e9rabilit\u00e9s sont abord\u00e9es par la m\u00eame version de correction, mais les attaquants peuvent utiliser des m\u00e9canismes d&rsquo;acc\u00e8s diff\u00e9rents.<\/p>\n<h3>Quels sont les \u00e9v\u00e9nements de journalisation que les \u00e9quipes de s\u00e9curit\u00e9 devraient surveiller dans leur SIEM ?<\/h3>\n<p>Les \u00e9checs d&rsquo;authentification au port de gestion PaperCut, les ex\u00e9cutions de scripts inattendus du contexte de compte de service PaperCut, les invocations inhabituelles de PowerShell ou cmd par le service d&rsquo;impression, ainsi que les indicateurs de d\u00e9placement lat\u00e9ral comme les nouveaux comptes d&rsquo;administrateur locaux ayant acc\u00e8s \u00e0 PaperCut. De nombreux fournisseurs EDR ont mis \u00e0 jour des packs de d\u00e9tection pour cela.<\/p>\n<h3>Est-ce suffisant de bloquer le port de gestion PaperCut par le pare-feu, plut\u00f4t que de le corriger ?<\/h3>\n<p>Non. La segmentation r\u00e9seau est une partie importante, mais ne remplacera pas la correction. Celui qui ne fait qu&rsquo;effectuer une segmentation aura toujours une composante vuln\u00e9rable sur le r\u00e9seau, qui pourrait servir de pont lors d&rsquo;un incident interne ou si les stations de travail d&rsquo;administrateur sont compromises. La d\u00e9fense en profondeur signifie correction plus segmentation plus d\u00e9tection.<\/p>\n<h3>Quelle est la position de PaperCut concernant la re-exploitation ?<\/h3>\n<p>PaperCut a identifi\u00e9 les lignes de version 23.x et 24.x comme les versions recommand\u00e9es et a soulign\u00e9 clairement que la r\u00e9activation dans le catalogue KEV ne repr\u00e9sente pas un nouveau bogue, mais une rappelation de la n\u00e9cessit\u00e9 de passer \u00e0 des versions plus r\u00e9centes, car de nombreuses installations utilisent des versions obsol\u00e8tes. Le fabricant fournit des guides de migration et des checklists de hardening.<\/p>\n<h3>Comment un conseil d&rsquo;administration devrait-il \u00e9valuer la situation actuelle ?<\/h3>\n<p>Un conseil d&rsquo;administration devrait utiliser la r\u00e9activation pour remettre en question la continuit\u00e9 des processus de correctif. La v\u00e9ritable information n&rsquo;est pas la CVE individuelle, mais le mod\u00e8le. Celui qui a des lacunes en 2023 qui restent ouvertes en 2026 a un blind spot dans la gestion des actifs et des correctifs, qui ne peut \u00eatre combl\u00e9 par un seul correctif. Cela devrait \u00eatre abord\u00e9 lors de la prochaine r\u00e9union du comit\u00e9 de risque, pas dans le journal de la journ\u00e9e des op\u00e9rations de s\u00e9curit\u00e9.<\/p>\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<h2 style=\"margin-top:0;margin-bottom:12px;font-size:1.05em;\">Conseils de lecture de l&rsquo;\u00e9dition<\/h2>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/22\/cisco-catalyst-sd-wan-manager-trois-cve-attaques-echeance\/\">Cisco Catalyst SD-WAN Manager: Trois CVEs sous attaque, deadline CISA le 23 avril<\/a><\/p>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/21\/apache-activemq-sous-attaque-active-lecons-6364-instances\/\">Apache ActiveMQ sous attaque active : Lessons de 6 364 instances ouvertes<\/a><\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/14\/bsi-met-en-garde-sur-f5-big-ip-citrix-netscaler-et-trivy\/\">BSI met en garde sur F5 BIG-IP, Citrix NetScaler et Trivy : Avril 2026<\/a><\/p>\n<\/div>\n<div class=\"evm-styled-box\" style=\"background:#f8f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #354037;\">\n<h2 style=\"margin-top:0;margin-bottom:12px;font-size:1.05em;\">Plus du r\u00e9seau MBF Media<\/h2>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.cloudmagazin.com\/2026\/04\/21\/aws-google-cloud-cross-cloud-interconnect-ga-enterprise-architektur-2026\/\">Cloudmagazin : AWS et Google Cloud Multicloud-Interconnect GA<\/a><\/p>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/mybusinessfuture.com\/eu-ai-act-greift-seit-6-april-2026-was-mittelstands-tech-teams-jetzt-bis-august-klaeren-muessen\/\">MyBusinessFuture : EU AI Act depuis le 6 avril, d\u00e9lais jusqu&rsquo;\u00e0 ao\u00fbt<\/a><\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/www.digital-chiefs.de\/it-resilienz-bcm-cio-dora-nis2-iso-22301-konsolidierung-2026\/\">Digital Chiefs : IT-Resilienz 2026, DORA-NIS2-ISO-22301-Cadre<\/a><\/p>\n<\/div>\n<p style=\"text-align:right;font-style:italic;color:#888;font-size:0.85em;margin-top:24px;\">Source image de couverture : Pexels \/ Mikhail Nilov (px:9301887)<\/p>\n","protected":false},"excerpt":{"rendered":"PaperCut NG\/MF est de retour dans le catalogue CISA-KEV depuis le 20 avril 2026. CVE-2023-27351 est activement exploit\u00e9e. Balayage d&rsquo;inventaire en 72 heures et mesures de renforcement pour les \u00e9quipes de s\u00e9curit\u00e9.","protected":false},"author":55,"featured_media":12876,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Faille PaperCut","_yoast_wpseo_title":"PaperCut NG\/MF sous le feu : Pourquoi un bug de 2023 refait son entr\u00e9e dans le c","_yoast_wpseo_metadesc":"Faille PaperCut CVE-2023-27351 de retour dans le catalogue CISA-KEV : Balayage d'inventaire en 72 heures, mesures de renforcement et r\u00e8gles de d\u00e9tection pour les \u00e9quipes de s\u00e9curit\u00e9.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["papercut-ng-mf-cve-2023-27351-kev-reactivation-avril-2026"],"footnotes":""},"categories":[252],"tags":[],"class_list":["post-13058","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites"],"evm_reading_time_minutes":16,"wpml_language":"fr","wpml_translation_of":12877,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13058","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=13058"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13058\/revisions"}],"predecessor-version":[{"id":15028,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13058\/revisions\/15028"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/12876"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=13058"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=13058"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=13058"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}