← volver
CVE-2026-8794mediumCWE-208

PaperCut NG/MF: User enumeration via timing attack

33Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 6.9epss 0.4%
de la publicación al arma12 días
Publicada en NVD3 ago
1ª PoC+12d
probabilidad de explotación
0.4%top 67% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
PaperCut NG/MF contains an observable timing discrepancy in its authentication component. An unauthenticated remote attacker can exploit this vulnerability to perform username enumeration by measuring response times during login attempts. The system executes a password hash comparison only when a valid account is supplied, creating a measurable timing oracle that reveals account existence.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Productos afectados
PaperCut · PaperCut NG/MF
PoCs públicas encontradas1
githubgithub.com/H4zaz/CVE-2026-87940
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.