Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-8793 — Escritos de divulgación responsable para CVE-2026-8793 - PaperCut NG 25.0.11 | Kitploit
Herramientas/GitHubGitHub/h4zaz/cve-2026-8793
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAutenticaciónAprendizaje y Educación
GitHubh4zaz/cve-2026-8793

CVE-2026-8793

Escritos de divulgación responsable para CVE-2026-8793 - PaperCut NG 25.0.11

Ver Repositorio
6hace 25 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-8793 — Falta de protección contra la fuerza bruta en el formulario de inicio de sesión de PaperCut NG

CampoDetalles
ID CVECVE-2026-8793
ProductoPaperCut NG
Versión afectada25.0.11 (Build 75758) y anteriores
CWECWE-307 — Restricción inadecuada de intentos excesivos de autenticación
Puntuación CVSS5.3 (Media) — de forma independiente; aumenta al encadenarse con CVE-2026-8794
InvestigadorVivien LEBAS (@Hazaz)
ReportadoMayo de 2026
EstadoParcheado — PaperCut NG 26.0.3

Resumen

La interfaz de administración web de PaperCut NG no implementa ninguna forma de protección contra la fuerza bruta en su endpoint de inicio de sesión. Un atacante no autenticado puede enviar un número ilimitado de intentos de autenticación contra cualquier cuenta sin provocar el bloqueo de la cuenta, desafíos CAPTCHA ni limitación de la tasa de peticiones.

Cuando se combina con CVE-2026-8794 (enumeración de nombres de usuario mediante canal lateral de tiempo), esta vulnerabilidad permite un ataque totalmente dirigido: primero enumerar nombres de cuenta válidos de forma silenciosa y, a continuación, realizar intentos de inicio de sesión ilimitados contra esas cuentas sin riesgo de detección ni bloqueo en la capa de aplicación.


Detalles técnicos

Endpoint afectado

root@kitploit:~
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded

service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>

Comportamiento observado

Diez intentos de autenticación fallidos consecutivos contra la cuenta de administrador integrada produjeron respuestas HTTP 200 idénticas, sin ningún cambio de comportamiento:

  • Sin bloqueo de cuenta
  • Sin desafío CAPTCHA
  • Sin retardo progresivo
  • Sin cabeceras de limitación de velocidad (X-RateLimit-*, Retry-After)
  • Sin diferencia visible entre el intento 1 y el intento 10

Prueba de concepto

root@kitploit:~
for i in $(seq 1 10); do
  curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
    -X POST "http://<target>:9191/app" \
    -H "Origin: http://<target>:9191" \
    --data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done

Los diez intentos devuelven HTTP 200 sin diferencias observables en el tiempo de respuesta ni en el contenido, lo que confirma la ausencia de cualquier mecanismo de limitación.

Cadena de ataque con CVE-2026-8794

Esta vulnerabilidad tiene el mayor impacto cuando se encadena con CVE-2026-8794:

Paso 1 (CVE-2026-8794) — Enumerar nombres de usuario válidos midiendo los tiempos de respuesta de autenticación. Los nombres de usuario válidos tardan ~2,1 segundos más de media que los no válidos, ya que bcrypt solo se ejecuta cuando la cuenta existe. Las dos distribuciones de tiempos no muestran ningún solapamiento en 30 muestras.

Paso 2 (CVE-2026-8793) — Realizar intentos de contraseña ilimitados contra cuentas válidas confirmadas. Se pueden enviar listas de contraseñas comunes, filtraciones de credenciales o adivinaciones dirigidas a toda la velocidad de la red sin riesgo de bloqueo.

Impacto

Un atacante no autenticado con acceso de red a TCP/9191 puede:

  • Enviar intentos ilimitados de adivinación de contraseñas contra cualquier cuenta sin limitación
  • Automatizar ataques de relleno de credenciales utilizando bases de datos de contraseñas filtradas
  • Ejecutar ataques dirigidos contra la cuenta de administrador integrada o contra cuentas de usuario enumeradas

PaperCut NG está ampliamente implantado en entornos corporativos y educativos, donde la interfaz web gestiona colas de impresión, facturación y acceso de usuarios. El compromiso de una cuenta administrativa proporciona control total sobre la infraestructura de impresión y los datos de los usuarios.

Remediación

Para administradores (mitigaciones provisionales):

  • Restringir el acceso de red a TCP/9191 únicamente a hosts de confianza
  • Aplicar contraseñas seguras y únicas en todas las cuentas de PaperCut
  • Asegurarse de que el bloqueo de cuenta esté configurado en el proveedor de identidad externo (AD/LDAP)
  • Supervisar los registros de acceso para detectar patrones inusuales de autenticación fallida

Para el proveedor:

  • Implementar limitación de velocidad en la capa de aplicación o bloqueo progresivo en el endpoint de inicio de sesión
  • Introducir opcionalmente un CAPTCHA después de un umbral configurable de intentos fallidos
  • Añadir cabeceras de respuesta Retry-After cuando se apliquen límites de velocidad

Cronología

FechaEvento
9 de mayo de 2026Informe inicial enviado al equipo de seguridad de PaperCut

Referencias

  • CVE-2026-8793 en cve.org
  • CVE-2026-8794 — Vulnerabilidad encadenada
  • CWE-307
  • Página del producto PaperCut NG

Divulgado de acuerdo con los principios de divulgación responsable. Los detalles técnicos completos se compartieron con el equipo de seguridad de PaperCut antes de la divulgación pública.

Investigador: Vivien LEBAS — @Hazaz

Descargar herramienta
10 de mayo de 2026Confirmación recibida
Mayo de 2026CVE-2026-8793 asignado por PaperCut (CNA)
Agosto de 2026Parche publicado — PaperCut NG 26.0.3
Agosto de 2026Divulgación pública coordinada con el proveedor