
Ответственные раскрытия уязвимости CVE-2026-8793 — PaperCut NG 25.0.11
| Поле | Сведения |
|---|---|
| Идентификатор CVE | CVE-2026-8793 |
| Продукт | PaperCut NG |
| Затрагиваемая версия | 25.0.11 (Build 75758) и более ранние |
| CWE | CWE-307 — Неправильное ограничение чрезмерного количества попыток аутентификации |
| Оценка CVSS | 5.3 (средний) — отдельно; повышается при объединении с CVE-2026-8794 |
| Исследователь | Vivien LEBAS (@Hazaz) |
| Сообщено | май 2026 |
| Статус | Исправлено — PaperCut NG 26.0.3 |
Веб-интерфейс администрирования PaperCut NG не реализует никакой защиты от перебора паролей на своей конечной точке входа. Неаутентифицированный злоумышленник может отправлять неограниченное количество попыток аутентификации против любой учётной записи без срабатывания блокировки учётной записи, CAPTCHA-вызовов или ограничения частоты запросов.
В сочетании с CVE-2026-8794 (перечисление имён пользователей через сторонний канал времени) эта уязвимость позволяет провести полностью целенаправленную атаку: сначала незаметно перечислить действительные имена учётных записей, а затем выполнять неограниченные попытки входа против этих учётных записей без риска обнаружения или блокировки на уровне приложения.
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Observed Behaviour
Ten consecutive failed authentication attempts against the built-in admin account produced identical HTTP 200 responses with no behavioral change:
No account lockout
No CAPTCHA challenge
No progressive delay
No rate-limit headers (X-RateLimit-*, Retry-After)
No visible difference between attempt 1 and attempt 10
Proof of Concept:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
Все десять попыток возвращают HTTP 200 без каких-либо наблюдаемых различий во времени ответа или содержимом, что подтверждает отсутствие какого-либо механизма ограничения.
Цепочка атаки с CVE-2026-8794
Эта уязвимость наиболее опасна при объединении с CVE-2026-8794:
Шаг 1 (CVE-2026-8794) — перечисление действительных имён пользователей путём измерения времени ответа аутентификации. Действительные имена пользователей в среднем требуют на ~2,1 секунды больше, чем недействительные, поскольку bcrypt выполняется только при наличии учётной записи. Два распределения времени показали нулевое пересечение в 30 выборках. Шаг 2 (CVE-2026-8793) — неограниченные попытки подбора паролей против подтверждённых действительных учётных записей. Распространённые списки паролей, утечки учётных данных или целенаправленные подборы могут отправляться на полной скорости сети без риска блокировки. Влияние
Отправлять неограниченное количество попыток подбора пароля против любой учётной записи без ограничения скорости Автоматизировать атаки с использованием похищенных паролей (credential stuffing) на основе утёкших баз паролей Выполнять целенаправленные атаки на встроенную учётную запись администратора или перечисленные учётные записи пользователей
PaperCut NG широко используется в корпоративных и образовательных средах, где веб-интерфейс управляет очередями печати, биллингом и доступом пользователей. Компрометация учётной записи администратора даёт полный контроль над инфраструктурой печати и пользовательскими данными.
Для администраторов (временные меры):
Ограничьте сетевой доступ к TCP/9191 только доверенными хостами Применяйте надёжные уникальные пароли для всех учётных записей PaperCut Убедитесь, что блокировка учётной записи настроена на вышестоящем поставщике удостоверений (AD/LDAP) Отслеживайте журналы доступа на предмет необычных паттернов неудачной аутентификации
Реализуйте ограничение скорости на уровне приложения или прогрессирующую блокировку на конечной точке входа При необходимости добавьте CAPTCHA после настраиваемого порога неудачных попыток Добавьте заголовки ответа Retry-After при применении ограничений скорости Хронология
Дата Событие 9 мая 2026 Первоначальный отчёт отправлен команде безопасности PaperCut 10 мая 2026 Получено подтверждение май 2026 Назначен CVE-2026-8793 компанией PaperCut (CNA) август 2026 Выпущен патч — PaperCut NG 26.0.3 август 2026 Публичное раскрытие согласовано с вендором Ссылки
CVE-2026-8793 на cve.org CVE-2026-8794 — связанная уязвимость CWE-307 Страница продукта PaperCut NG
Раскрыто в соответствии с принципами ответственного раскрытия. Полные технические детали были переданы команде безопасности PaperCut до публикации.
Исследователь: Vivien LEBAS — @Hazaz