
# CVE-2026-8793 - PaperCut NG 25.0.11에 대한 책임 있는 공개(Responsible Disclosure) 작성 자료
| 필드 | 세부 사항 |
|---|---|
| CVE ID | CVE-2026-8793 |
| 제품 | PaperCut NG |
| 영향을 받는 버전 | 25.0.11(빌드 75758) 및 이전 버전 |
| CWE | CWE-307 — 과도한 인증 시도에 대한 부적절한 제한 |
| CVSS 점수 | 5.3 (Medium) — 단독 기준; CVE-2026-8794와 연쇄 사용 시 상승 |
| 연구자 | Vivien LEBAS (@Hazaz) |
| 신고일 | 2026년 5월 |
| 상태 | 패치 완료 — PaperCut NG 26.0.3 |
PaperCut NG의 웹 관리 인터페이스는 로그인 엔드포인트에 어떠한 형태의 무차별 대입(brute-force) 공격 보호 기능도 구현하지 않습니다. 인증되지 않은 공격자는 계정 잠금, CAPTCHA 챌린지 또는 요청 속도 제한(rate-limiting)을 유발하지 않고 모든 계정을 대상으로 무제한의 인증 시도를 제출할 수 있습니다.
CVE-2026-8794(타이밍 부채널을 통한 사용자 이름 열거)와 결합하면 이 취약점은 완전한 표적 공격을 가능하게 합니다. 먼저 유효한 계정 이름을 조용히 열거한 다음, 애플리케이션 계층에서 탐지되거나 잠길 위험 없이 해당 계정에 대해 무제한 로그인 시도를 수행할 수 있습니다.
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Observed Behaviour
Ten consecutive failed authentication attempts against the built-in admin account produced identical HTTP 200 responses with no behavioral change:
No account lockout
No CAPTCHA challenge
No progressive delay
No rate-limit headers (X-RateLimit-*, Retry-After)
No visible difference between attempt 1 and attempt 10
Proof of Concept:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
10번의 시도 모두 응답 시간이나 콘텐츠에서 관찰 가능한 차이 없이 HTTP 200을 반환하며, 이는 어떤 제한(throttling) 메커니즘도 없음을 확인시켜 줍니다.
CVE-2026-8794와의 공격 체인
이 취약점은 CVE-2026-8794와 연계될 때 가장 큰 영향을 미칩니다:
1단계 (CVE-2026-8794) — 인증 응답 시간을 측정하여 유효한 사용자 이름을 열거합니다. bcrypt가 계정이 존재할 때만 실행되므로 유효한 사용자 이름은 유효하지 않은 사용자 이름보다 평균 약 2.1초 더 오래 걸립니다. 두 타이밍 분포는 30개 샘플에서 전혀 겹치지 않습니다.
2단계 (CVE-2026-8793) — 확인된 유효 계정에 대해 무제한 비밀번호 시도를 수행합니다. 일반적인 비밀번호 목록, 자격 증명 덤프 또는 표적 추측을 잠금 위험 없이 최대 네트워크 속도로 제출할 수 있습니다.
제한 없이 모든 계정에 대해 무제한 비밀번호 추측 제출 유출된 비밀번호 데이터베이스를 사용한 자격 증명 스터핑(credential stuffing) 공격 자동화 기본 제공 admin 계정 또는 열거된 사용자 계정에 대한 표적 공격 실행
PaperCut NG는 웹 인터페이스가 인쇄 대기열, 과금, 사용자 접근을 관리하는 기업 및 교육 환경에 널리 배포되어 있습니다. 관리자 계정이 손상되면 인쇄 인프라와 사용자 데이터에 대한 완전한 제어 권한을 얻게 됩니다.
관리자를 위한 (임시 완화 조치):
날짜 이벤트 2026년 5월 9일 PaperCut 보안 팀에 최초 보고서 제출 2026년 5월 10일 접수 확인 응답 수신 2026년 5월 PaperCut(CNA)이 CVE-2026-8793 배정 2026년 8월 패치 릴리스 — PaperCut NG 26.0.3 2026년 8월 공급업체와 협의하여 공개
cve.org의 CVE-2026-8793 CVE-2026-8794 — 연쇄 취약점 CWE-307 PaperCut NG 제품 페이지
책임 있는 공개(responsible disclosure) 원칙에 따라 공개되었습니다. 전체 기술 세부 사항은 공개 전에 PaperCut 보안 팀과 공유되었습니다.
연구자: Vivien LEBAS — @Hazaz