← volver
CVE-2026-81578highbajo ataqueCWE-305

PaperCut MF/NG: Authentication Bypass

71Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 0.8%
de la publicación al arma1 días
Publicada en NVD28 ago
1ª PoC+1d
CISA KEV28 ago
probabilidad de explotación
0.8%top 47% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-09-14

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

La interfaz de administración web de PaperCut tiene una falla que permite a atacantes realizar acciones de administrador sin iniciar sesión. Enviando solicitudes especiales, un atacante puede omitir la verificación de acceso y modificar configuraciones del sistema.

Detalle técnico

Una vulnerabilidad de control de acceso impropio en la interfaz web de gestión de PaperCut MF/NG permite que atacantes remotos no autenticados invoquen funciones administrativas del backend antes de que se completen las validaciones de autenticación (CWE-305). La vulnerabilidad permite la modificación no autorizada de configuraciones del sistema mediante solicitudes HTTP directas a endpoints administrativos.

Resumen generado y traducido por IA a partir de la descripción oficial.
An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG. Under specific conditions, unauthenticated remote requests targeting administrative functions can trigger backend actions prior to the completion of access validation checks. This allows an unauthenticated remote attacker to modify certain system configurations.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N
Productos afectados
PaperCut · PaperCut MF/NG
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.