CVE-2026-8794
PaperCut NG/MF: تعداد المستخدمين عبر هجوم التوقيت
- تم النشر
- 03/08/2026
- محدث
- 03/08/2026
- تخصيص CNA
- PaperCut
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 32.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
PaperCut NG/MF يحتوي على تباين زمني قابل للملاحظة في مكوّن المصادقة الخاص به. يمكن لمهاجم عن بُعد غير مصادَق استغلال هذه الثغرة لتنفيذ تعداد أسماء المستخدمين من خلال قياس أوقات الاستجابة أثناء محاولات تسجيل الدخول. ينفّذ النظام مقارنة تجزئة كلمة المرور فقط عند توفير حساب صالح، مما يُنشئ أوراكل زمنيًا قابلًا للقياس يكشف عن وجود الحساب.
المصادر
2تعداد أسماء المستخدمين عبر قناة جانبية لتوقيت المصادقة في PaperCut NG
CVE-2026-8793 - PaperCut NG 25.0.11 的负责任披露报告
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.