PaperCut au catalogue KEV de la CISA : quand une faille devient indéfendable

Le 31 août 2026, deux vulnérabilités affectant PaperCut, un logiciel de gestion d'impression déployé dans plus de 70 000 organisations, sont entrées au catalogue des vulnérabilités activement exploitées de l'agence américaine CISA. Derrière cet acronyme technique, le « KEV », se cache un signal d'une portée considérable, y compris juridique. Voici pourquoi cet événement dépasse largement le cas PaperCut, et ce qu'il enseigne sur la gestion des correctifs.
Deux failles, une chaîne redoutable
PaperCut équipe les imprimantes en réseau d'innombrables hôpitaux, universités, collectivités et entreprises. C'est précisément cette omniprésence qui rend l'affaire sérieuse. Les deux failles concernées, référencées CVE-2026-81578 et CVE-2026-82078, affectent les versions NG et MF du logiciel.
Prises séparément, elles sont déjà graves. Mais c'est leur enchaînement qui inquiète : la première est un défaut de contrôle d'accès permettant à un attaquant non authentifié de modifier la configuration du serveur ; la seconde, une faille dite de « réflexion non sécurisée », permet d'exécuter du code. Combinées, elles ouvrent un chemin complet, sans authentification préalable, jusqu'à l'exécution de code à distance sur le serveur. Des chercheurs ont confirmé l'exploitation réelle dès la fin août, et PaperCut a publié une troisième version de son correctif d'urgence, considérant désormais toutes ses versions comme potentiellement concernées.
Le KEV : bien plus qu'une alerte de plus
C'est ici que réside l'enseignement majeur. La CISA n'inscrit pas une faille à son catalogue KEV parce qu'elle semble dangereuse sur le papier. Cette liste est réservée aux vulnérabilités dont l'exploitation dans la nature est prouvée. L'entrée au KEV signifie donc une chose simple et brutale : la fenêtre de risque théorique est fermée, la fenêtre de risque réel est ouverte.
Pour les agences fédérales américaines, cette inscription est contraignante : elles ont jusqu'au 14 septembre 2026 pour corriger. Les entreprises privées, elles, ne sont pas juridiquement liées par cette date. Mais le KEV fonctionne comme un signal pour toute la filière : si une faille y figure, c'est qu'elle n'est plus une hypothèse. C'est exactement la logique de priorisation par la preuve d'exploitation que nous défendions à propos du Patch Tuesday record de Microsoft : ce n'est pas le score de gravité qui doit dicter l'ordre des correctifs, mais l'exploitation avérée.
Un signal qui a une portée juridique en France
Voici le point que beaucoup d'organisations françaises ignorent, et il est capital. Au titre de l'article 32 du RGPD, qui impose de garantir la sécurité des données, l'inscription d'une faille au KEV constitue une preuve publique et datée que la vulnérabilité est exploitée.
La conséquence est directe : à partir de cette date, un retard de correctif devient très difficilement défendable devant une autorité de contrôle comme la CNIL. En cas de fuite exploitant une faille inscrite au KEV depuis des semaines, l'organisation ne pourra plus plaider l'ignorance ou l'imprévisibilité. Le KEV transforme une bonne pratique de sécurité en quasi-obligation de diligence, sous peine de sanction. On l'a vu récemment avec l'amende de plusieurs millions d'euros infligée à un grand opérateur public pour des mesures de sécurité insuffisantes.
Ce que les défenseurs doivent faire
Face à ce type d'alerte, les bons réflexes sont clairs et méthodiques. Pour PaperCut, comme pour toute faille inscrite au KEV :
- Identifier ses actifs concernés : recenser ses serveurs PaperCut NG/MF, une étape impossible sans un inventaire à jour de son parc.
- Appliquer le bon correctif : ici, la troisième version du correctif, et surtout traiter les deux failles ensemble, car corriger une seule laisse le chemin d'attaque ouvert.
- Réduire l'exposition : couper tout accès du serveur d'administration depuis Internet, une mesure d'hygiène élémentaire trop souvent négligée.
- Rechercher les traces : inspecter les journaux à la recherche de modifications de configuration antérieures au correctif, pour détecter une éventuelle compromission déjà survenue.
Cette démarche, méthodique et priorisée, est le cœur du métier de la gestion des vulnérabilités.
Une compétence au cœur de la cyberdéfense
Cet épisode illustre une compétence discrète mais essentielle : savoir surveiller les bonnes sources (comme le KEV), interpréter un signal d'exploitation, prioriser intelligemment ses correctifs et organiser la réponse. Dans un flot quotidien de vulnérabilités, c'est cette capacité à distinguer l'urgent du secondaire qui fait la différence entre une défense efficace et une course perdue d'avance.
Chez KLE Formations, notre parcours en cybersécurité forme précisément à ces fondamentaux : gestion et priorisation des vulnérabilités, veille, réponse à incident et conformité. Accessible et finançable (CPF, France Travail, OPCO, Transitions Pro), il vise un titre RNCP de niveau 7. Pour aller plus loin, lisez notre article sur le Patch Tuesday record et la priorisation des correctifs, notre analyse de la découverte de vulnérabilités par l'IA, et notre guide des métiers de la cybersécurité.
Le cas PaperCut restera comme un rappel salutaire : une faille activement exploitée n'attend pas. Et savoir réagir vite, et juste, n'est pas un luxe, c'est le métier même de ceux qui défendent nos systèmes.
Sources : CISA (ajout de CVE-2026-81578 et CVE-2026-82078 au catalogue KEV le 31 août 2026, échéance de remédiation au 14 septembre 2026) ; avis de sécurité de PaperCut (correctif d'urgence version 3) ; analyses de Huntress, SOC Prime, NFLO, Shattered et AICYBR (mécanisme de la chaîne d'exploitation, exploitation confirmée, périmètre) ; donneespersonnelles.fr (portée au titre de l'article 32 du RGPD). Faits à jour à la rentrée 2026. Cet article traite le sujet sous l'angle défensif, sans détailler de procédé offensif ni d'indicateur technique exploitable.
