CVE-2026-8794
PaperCut NG/MF: Enumeración de usuarios mediante ataque de temporización
- Publicado
- 3 ago 2026
- Actualizado
- 3 ago 2026
- Asignación de CNA
- PaperCut
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 32,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
PaperCut NG/MF contiene una discrepancia de tiempo observable en su componente de autenticación. Un atacante remoto no autenticado puede explotar esta vulnerabilidad para realizar enumeración de nombres de usuario midiendo los tiempos de respuesta durante los intentos de inicio de sesión. El sistema ejecuta una comparación de hash de contraseña solo cuando se proporciona una cuenta válida, lo que crea un oráculo de tiempo medible que revela la existencia de la cuenta.
Fuentes
2Enumeración de nombres de usuario mediante canal lateral de temporización de autenticación en PaperCut NG
Escritos de divulgación responsable para CVE-2026-8793 - PaperCut NG 25.0.11
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.