
Verantwortungsvolle Offenlegungs-Berichte für CVE-2026-8793 - PaperCut NG 25.0.11
| Feld | Details |
|---|---|
| CVE ID | CVE-2026-8793 |
| Produkt | PaperCut NG |
| Betroffene Version | 25.0.11 (Build 75758) und früher |
| CWE | CWE-307 — Improper Restriction of Excessive Authentication Attempts |
| CVSS-Score | 5.3 (Mittel) — eigenständig; erhöht sich bei Verkettung mit CVE-2026-8794 |
| Forscher | Vivien LEBAS (@Hazaz) |
| Gemeldet | Mai 2026 |
| Status | Behoben — PaperCut NG 26.0.3 |
Die Weboberfläche zur Administration von PaperCut NG implementiert keinen Brute-Force-Schutz an ihrem Login-Endpunkt. Ein nicht authentifizierter Angreifer kann unbegrenzt viele Authentifizierungsversuche gegen ein beliebiges Konto durchführen, ohne eine Kontosperrung, CAPTCHA-Herausforderungen oder eine Ratenbegrenzung von Anfragen auszulösen.
In Kombination mit CVE-2026-8794 (Benutzernamen-Enumeration über einen Timing-Seitenkanal) ermöglicht diese Schwachstelle einen vollständig gezielten Angriff: Zuerst werden gültige Kontonamen stillschweigend enumeriert, anschließend werden unbegrenzte Anmeldeversuche gegen diese Konten durchgeführt – ohne das Risiko einer Erkennung oder Kontosperrung auf Anwendungsebene.
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Beobachtetes Verhalten
Zehn aufeinanderfolgende fehlgeschlagene Authentifizierungsversuche gegen das integrierte Admin-Konto erzeugten identische HTTP-200-Antworten ohne Verhaltensänderung:
Keine Kontosperrung
Keine CAPTCHA-Herausforderung
Keine progressive Verzögerung
Keine Rate-Limit-Header (X-RateLimit-*, Retry-After)
Kein sichtbarer Unterschied zwischen Versuch 1 und Versuch 10
Proof of Concept:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n"
-X POST "http://:9191/app"
-H "Origin: http://:9191"
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
Alle zehn Versuche liefern HTTP 200 ohne beobachtbaren Unterschied bei Antwortzeit oder Inhalt, was das Fehlen jeglicher Drosselungsmechanismen bestätigt.
Angriffskette mit CVE-2026-8794
Diese Schwachstelle entfaltet ihre größte Wirkung, wenn sie mit CVE-2026-8794 verkettet wird:
Schritt 1 (CVE-2026-8794) — Gültige Benutzernamen durch Messung der Authentifizierungsantwortzeiten enumerieren. Gültige Benutzernamen benötigen durchschnittlich etwa 2,1 Sekunden länger als ungültige, da bcrypt nur ausgeführt wird, wenn das Konto existiert. Die beiden Zeitverteilungen zeigen bei 30 Stichproben keine Überschneidung. Schritt 2 (CVE-2026-8793) — Unbegrenzte Passwortversuche gegen bestätigte gültige Konten durchführen. Gängige Passwortlisten, Datensätze aus Credential-Dumps oder gezielte Rateversuche können mit voller Netzwerkgeschwindigkeit ohne Sperrrisiko übermittelt werden. Auswirkungen
Unbegrenzte Passwortversuche gegen jedes Konto ohne Drosselung übermitteln Credential-Stuffing-Angriffe mithilfe geleakter Passwortdatenbanken automatisieren Gezielte Angriffe gegen das integrierte Admin-Konto oder enumerierte Benutzerkonten ausführen
PaperCut NG wird häufig in Unternehmens- und Bildungsumgebungen eingesetzt, in denen die Weboberfläche Druckwarteschlangen, Abrechnung und Benutzerzugriff verwaltet. Die Kompromittierung eines administrativen Kontos ermöglicht die vollständige Kontrolle über die Druckinfrastruktur und die Benutzerdaten.
Für Administratoren (vorläufige Gegenmaßnahmen):
Beschränken Sie den Netzwerkzugriff auf TCP/9191 auf vertrauenswürdige Hosts Erzwingen Sie starke, eindeutige Passwörter für alle PaperCut-Konten Stellen Sie sicher, dass die Kontosperrung beim vorgelagerten Identitätsanbieter (AD/LDAP) konfiguriert ist Überwachen Sie Zugriffsprotokolle auf ungewöhnliche Muster fehlgeschlagener Authentifizierung
Implementieren Sie Ratenbegrenzung oder progressive Kontosperrung auf Anwendungsebene am Login-Endpunkt Führen Sie optional CAPTCHA nach einer konfigurierbaren Schwelle fehlgeschlagener Versuche ein Fügen Sie Retry-After-Antwortheader hinzu, wenn Ratenbegrenzungen angewendet werden Zeitleiste
Datum Ereignis 9. Mai 2026 Erstbericht an das PaperCut-Sicherheitsteam übermittelt 10. Mai 2026 Eingangsbestätigung erhalten Mai 2026 CVE-2026-8793 von PaperCut (CNA) vergeben August 2026 Patch veröffentlicht — PaperCut NG 26.0.3 August 2026 Öffentliche Offenlegung mit dem Hersteller koordiniert Referenzen CVE-2026-8793 auf cve.org CVE-2026-8794 — Verkettete Schwachstelle CWE-307 PaperCut-NG-Produktseite
Offengelegt gemäß den Grundsätzen verantwortungsvoller Offenlegung. Die vollständigen technischen Details wurden dem PaperCut-Sicherheitsteam vor der öffentlichen Veröffentlichung mitgeteilt.
Forscher: Vivien LEBAS — @Hazaz