Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-8793 — Divulgações responsáveis para CVE-2026-8793 - PaperCut NG 25.0.11 | Kitploit
Ferramentas/GitHubGitHub/h4zaz/cve-2026-8793
Ataques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAutenticaçãoAprendizado e Educação
GitHubh4zaz/cve-2026-8793

CVE-2026-8793

Divulgações responsáveis para CVE-2026-8793 - PaperCut NG 25.0.11

Ver Repositório
6há 25 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-8793 — Ausência de Proteção contra Força Bruta no Formulário de Login do PaperCut NG

CampoDetalhes
ID CVECVE-2026-8793
ProdutoPaperCut NG
Versão Afetada25.0.11 (Build 75758) e anteriores
CWECWE-307 — Restrição inadequada de tentativas excessivas de autenticação
Pontuação CVSS5.3 (Médio) — isoladamente; escala quando combinada com CVE-2026-8794
PesquisadorVivien LEBAS (@Hazaz)
RelatadoMaio de 2026
StatusCorrigido — PaperCut NG 26.0.3

Resumo

A interface de administração web do PaperCut NG não implementa nenhuma forma de proteção contra força bruta em seu endpoint de login. Um atacante não autenticado pode enviar um número ilimitado de tentativas de autenticação contra qualquer conta sem acionar bloqueio de conta, desafios CAPTCHA ou limitação de taxa de requisições.

Quando combinada com CVE-2026-8794 (enumeração de nomes de usuário por meio de canal lateral de tempo), esta vulnerabilidade permite um ataque totalmente direcionado: primeiro, enumerar nomes de contas válidos silenciosamente e, em seguida, realizar tentativas ilimitadas de login contra essas contas, sem risco de detecção ou bloqueio na camada de aplicação.


Detalhes Técnicos

Endpoint Afetado

root@kitploit:~
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded

service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>

Observed Behaviour

Ten consecutive failed authentication attempts against the built-in admin account produced identical HTTP 200 responses with no behavioral change:

No account lockout
No CAPTCHA challenge
No progressive delay
No rate-limit headers (X-RateLimit-*, Retry-After)
No visible difference between attempt 1 and attempt 10
Proof of Concept:
for i in $(seq 1 10); do
  curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
    -X POST "http://<target>:9191/app" \
    -H "Origin: http://<target>:9191" \
    --data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done

Todas as dez tentativas retornam HTTP 200 sem diferença observável no tempo de resposta ou no conteúdo, confirmando a ausência de qualquer mecanismo de limitação.

Cadeia de ataque com CVE-2026-8794

Esta vulnerabilidade é mais impactante quando combinada com CVE-2026-8794:

Etapa 1 (CVE-2026-8794) — Enumere nomes de usuário válidos medindo os tempos de resposta da autenticação. Nomes de usuário válidos levam em média ~2,1 segundos a mais que os inválidos, devido ao bcrypt ser executado apenas quando a conta existe. As duas distribuições de tempo mostram sobreposição zero em 30 amostras. Etapa 2 (CVE-2026-8793) — Realize tentativas ilimitadas de senha contra contas válidas confirmadas. Listas de senhas comuns, vazamentos de credenciais ou suposições direcionadas podem ser enviados em velocidade total de rede, sem risco de bloqueio. Impacto

Um atacante não autenticado com acesso de rede à porta TCP/9191 pode:

Enviar tentativas ilimitadas de senha contra qualquer conta, sem limitação Automatizar ataques de credential stuffing usando bancos de dados de senhas vazadas Executar ataques direcionados contra a conta de administrador integrada ou contas de usuário enumeradas

O PaperCut NG é amplamente implantado em ambientes corporativos e educacionais, onde a interface web gerencia filas de impressão, cobrança e acesso de usuários. O comprometimento de uma conta administrativa fornece controle total sobre a infraestrutura de impressão e os dados dos usuários.

Remediação

Para administradores (mitigações provisórias):

Restringir o acesso de rede ao TCP/9191 somente a hosts confiáveis Aplicar senhas fortes e exclusivas em todas as contas do PaperCut Garantir que o bloqueio de conta esteja configurado no provedor de identidade upstream (AD/LDAP) Monitorar logs de acesso em busca de padrões incomuns de falhas de autenticação

Para o fornecedor:

Implementar limitação de taxa em camada de aplicação ou bloqueio progressivo no endpoint de login Opcionalmente, introduzir CAPTCHA após um limite configurável de tentativas fracassadas Adicionar cabeçalhos de resposta Retry-After quando os limites de taxa forem aplicados Cronologia

Data Evento 9 de maio de 2026 Relatório inicial enviado à Equipe de Segurança do PaperCut 10 de maio de 2026 Confirmação de recebimento Maio de 2026 CVE-2026-8793 atribuído pela PaperCut (CNA) Agosto de 2026 Correção lançada — PaperCut NG 26.0.3 Agosto de 2026 Divulgação pública coordenada com o fornecedor Referências CVE-2026-8793 em cve.org CVE-2026-8794 — Vulnerabilidade encadeada CWE-307 Página do produto PaperCut NG

Divulgado de acordo com os princípios de divulgação responsável. Todos os detalhes técnicos foram compartilhados com a Equipe de Segurança do PaperCut antes da divulgação pública.

Pesquisador: Vivien LEBAS — @Hazaz

Baixar ferramenta