
Divulgações responsáveis para CVE-2026-8793 - PaperCut NG 25.0.11
| Campo | Detalhes |
|---|---|
| ID CVE | CVE-2026-8793 |
| Produto | PaperCut NG |
| Versão Afetada | 25.0.11 (Build 75758) e anteriores |
| CWE | CWE-307 — Restrição inadequada de tentativas excessivas de autenticação |
| Pontuação CVSS | 5.3 (Médio) — isoladamente; escala quando combinada com CVE-2026-8794 |
| Pesquisador | Vivien LEBAS (@Hazaz) |
| Relatado | Maio de 2026 |
| Status | Corrigido — PaperCut NG 26.0.3 |
A interface de administração web do PaperCut NG não implementa nenhuma forma de proteção contra força bruta em seu endpoint de login. Um atacante não autenticado pode enviar um número ilimitado de tentativas de autenticação contra qualquer conta sem acionar bloqueio de conta, desafios CAPTCHA ou limitação de taxa de requisições.
Quando combinada com CVE-2026-8794 (enumeração de nomes de usuário por meio de canal lateral de tempo), esta vulnerabilidade permite um ataque totalmente direcionado: primeiro, enumerar nomes de contas válidos silenciosamente e, em seguida, realizar tentativas ilimitadas de login contra essas contas, sem risco de detecção ou bloqueio na camada de aplicação.
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Observed Behaviour
Ten consecutive failed authentication attempts against the built-in admin account produced identical HTTP 200 responses with no behavioral change:
No account lockout
No CAPTCHA challenge
No progressive delay
No rate-limit headers (X-RateLimit-*, Retry-After)
No visible difference between attempt 1 and attempt 10
Proof of Concept:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
Todas as dez tentativas retornam HTTP 200 sem diferença observável no tempo de resposta ou no conteúdo, confirmando a ausência de qualquer mecanismo de limitação.
Cadeia de ataque com CVE-2026-8794
Esta vulnerabilidade é mais impactante quando combinada com CVE-2026-8794:
Etapa 1 (CVE-2026-8794) — Enumere nomes de usuário válidos medindo os tempos de resposta da autenticação. Nomes de usuário válidos levam em média ~2,1 segundos a mais que os inválidos, devido ao bcrypt ser executado apenas quando a conta existe. As duas distribuições de tempo mostram sobreposição zero em 30 amostras. Etapa 2 (CVE-2026-8793) — Realize tentativas ilimitadas de senha contra contas válidas confirmadas. Listas de senhas comuns, vazamentos de credenciais ou suposições direcionadas podem ser enviados em velocidade total de rede, sem risco de bloqueio. Impacto
Enviar tentativas ilimitadas de senha contra qualquer conta, sem limitação Automatizar ataques de credential stuffing usando bancos de dados de senhas vazadas Executar ataques direcionados contra a conta de administrador integrada ou contas de usuário enumeradas
O PaperCut NG é amplamente implantado em ambientes corporativos e educacionais, onde a interface web gerencia filas de impressão, cobrança e acesso de usuários. O comprometimento de uma conta administrativa fornece controle total sobre a infraestrutura de impressão e os dados dos usuários.
Para administradores (mitigações provisórias):
Restringir o acesso de rede ao TCP/9191 somente a hosts confiáveis Aplicar senhas fortes e exclusivas em todas as contas do PaperCut Garantir que o bloqueio de conta esteja configurado no provedor de identidade upstream (AD/LDAP) Monitorar logs de acesso em busca de padrões incomuns de falhas de autenticação
Implementar limitação de taxa em camada de aplicação ou bloqueio progressivo no endpoint de login Opcionalmente, introduzir CAPTCHA após um limite configurável de tentativas fracassadas Adicionar cabeçalhos de resposta Retry-After quando os limites de taxa forem aplicados Cronologia
Data Evento 9 de maio de 2026 Relatório inicial enviado à Equipe de Segurança do PaperCut 10 de maio de 2026 Confirmação de recebimento Maio de 2026 CVE-2026-8793 atribuído pela PaperCut (CNA) Agosto de 2026 Correção lançada — PaperCut NG 26.0.3 Agosto de 2026 Divulgação pública coordenada com o fornecedor Referências CVE-2026-8793 em cve.org CVE-2026-8794 — Vulnerabilidade encadeada CWE-307 Página do produto PaperCut NG
Divulgado de acordo com os princípios de divulgação responsável. Todos os detalhes técnicos foram compartilhados com a Equipe de Segurança do PaperCut antes da divulgação pública.
Pesquisador: Vivien LEBAS — @Hazaz