CVE-2026-8794
PaperCut NG/MF: Enumeração de usuários via ataque de temporização
- Publicado
- 3 de ago. de 2026
- Atualizado
- 3 de ago. de 2026
- Atribuindo CNA
- PaperCut
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 32,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
PaperCut NG/MF contém uma discrepância de tempo observável no seu componente de autenticação. Um atacante remoto não autenticado pode explorar esta vulnerabilidade para realizar enumeração de nomes de utilizador, medindo os tempos de resposta durante as tentativas de login. O sistema executa uma comparação de hash de palavra-passe apenas quando é fornecida uma conta válida, criando um oráculo de tempo mensurável que revela a existência da conta.
Fontes
2Enumeração de Usuários via Canal Lateral de Temporização na Autenticação do PaperCut NG
Divulgações responsáveis para CVE-2026-8793 - PaperCut NG 25.0.11
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.