
Escritos de divulgación responsable para CVE-2026-8793 - PaperCut NG 25.0.11
| Campo | Detalles |
|---|---|
| ID CVE | CVE-2026-8793 |
| Producto | PaperCut NG |
| Versión afectada | 25.0.11 (Build 75758) y anteriores |
| CWE | CWE-307 — Restricción inadecuada de intentos excesivos de autenticación |
| Puntuación CVSS | 5.3 (Media) — de forma independiente; aumenta al encadenarse con CVE-2026-8794 |
| Investigador | Vivien LEBAS (@Hazaz) |
| Reportado | Mayo de 2026 |
| Estado | Parcheado — PaperCut NG 26.0.3 |
La interfaz de administración web de PaperCut NG no implementa ninguna forma de protección contra la fuerza bruta en su endpoint de inicio de sesión. Un atacante no autenticado puede enviar un número ilimitado de intentos de autenticación contra cualquier cuenta sin provocar el bloqueo de la cuenta, desafíos CAPTCHA ni limitación de la tasa de peticiones.
Cuando se combina con CVE-2026-8794 (enumeración de nombres de usuario mediante canal lateral de tiempo), esta vulnerabilidad permite un ataque totalmente dirigido: primero enumerar nombres de cuenta válidos de forma silenciosa y, a continuación, realizar intentos de inicio de sesión ilimitados contra esas cuentas sin riesgo de detección ni bloqueo en la capa de aplicación.
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Diez intentos de autenticación fallidos consecutivos contra la cuenta de administrador integrada produjeron respuestas HTTP 200 idénticas, sin ningún cambio de comportamiento:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
Los diez intentos devuelven HTTP 200 sin diferencias observables en el tiempo de respuesta ni en el contenido, lo que confirma la ausencia de cualquier mecanismo de limitación.
Esta vulnerabilidad tiene el mayor impacto cuando se encadena con CVE-2026-8794:
Paso 1 (CVE-2026-8794) — Enumerar nombres de usuario válidos midiendo los tiempos de respuesta de autenticación. Los nombres de usuario válidos tardan ~2,1 segundos más de media que los no válidos, ya que bcrypt solo se ejecuta cuando la cuenta existe. Las dos distribuciones de tiempos no muestran ningún solapamiento en 30 muestras.
Paso 2 (CVE-2026-8793) — Realizar intentos de contraseña ilimitados contra cuentas válidas confirmadas. Se pueden enviar listas de contraseñas comunes, filtraciones de credenciales o adivinaciones dirigidas a toda la velocidad de la red sin riesgo de bloqueo.
PaperCut NG está ampliamente implantado en entornos corporativos y educativos, donde la interfaz web gestiona colas de impresión, facturación y acceso de usuarios. El compromiso de una cuenta administrativa proporciona control total sobre la infraestructura de impresión y los datos de los usuarios.
| Fecha | Evento |
|---|---|
| 9 de mayo de 2026 | Informe inicial enviado al equipo de seguridad de PaperCut |
Divulgado de acuerdo con los principios de divulgación responsable. Los detalles técnicos completos se compartieron con el equipo de seguridad de PaperCut antes de la divulgación pública.
Investigador: Vivien LEBAS — @Hazaz
| 10 de mayo de 2026 | Confirmación recibida |
| Mayo de 2026 | CVE-2026-8793 asignado por PaperCut (CNA) |
| Agosto de 2026 | Parche publicado — PaperCut NG 26.0.3 |
| Agosto de 2026 | Divulgación pública coordinada con el proveedor |