Beskrivelse
This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SecurityRequestFilter class. The issue results from improper implementation of the authentication algorithm. An attacker can leverage this vulnerability to bypass authentication on the system. Was ZDI-CAN-19226.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
Publisert
2023-04-20
Sist endret
2026-06-17
Tildelt av
zdi-disclosures@trendmicro.com
CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Scoret av
nvd@nist.gov (NVD Primary)
Sannsynlighet for utnyttelse
77.4 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15
Rettelse finnes
Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede
sårbarheter 2026-04-20,
med utbedringsfrist 2026-05-04 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Berørte produkter
Leverandør
Produkt
Versjoner
Status
Papercut
Papercut Mf
≥ 15.0, < 20.1.7
Berørt
Papercut
Papercut Mf
≥ 21.0.0, < 21.2.11
Berørt
Papercut
Papercut Mf
≥ 22.0.0, < 22.0.9
Berørt
Papercut
Papercut Ng
≥ 15.0, < 20.1.7
Berørt
Papercut
Papercut Ng
≥ 21.0.0, < 21.2.11
Berørt
Papercut
Papercut Ng
≥ 22.0.0, < 22.0.9
Berørt
Svakhetstype
Angrepsteknikker
Utledet gjennom svakhetstypen: CVE til CWE til CAPEC til ATT&CK.
Dette viser hvilke teknikker svakhetsklassen historisk brukes til.
Det er ikke en påstand om at nettopp denne sårbarheten er utnyttet slik.
T1040 : Network Sniffing credential-access, discovery
T1134 : Access Token Manipulation stealth, privilege-escalation
T1185 : Browser Session Hijacking collection
T1505.003 : Web Shell persistence
T1548 : Abuse Elevation Control Mechanism privilege-escalation
T1550.001 : Application Access Token lateral-movement
T1557 : Adversary-in-the-Middle credential-access, collection
T1563 : Remote Service Session Hijacking lateral-movement
Referanser
Relatert hos Berigo
Artikler
Kilder og ferskhet
CVE
i
CVE
Common Vulnerabilities and Exposures
×
Hva det er Et løpenummer som gir én bestemt sårbarhet et navn, for eksempel CVE-2024-9474.
Hva det forteller Hvilken sårbarhet det er snakk om, og i hvilket produkt.
Hva det IKKE forteller Ingenting om hvor alvorlig den er, om noen utnytter den, eller om den angår akkurat dere.
Hvorfor det betyr noe Uten et felles nummer kan ikke leverandør, myndighet og verktøy snakke om samme feil.
Sammen med de andre Nummeret er nøkkelen. NVD, KEV og EPSS beskriver alle den samme CVE-en.
NVD
i
NVD
National Vulnerability Database
×
Hva det er Et amerikansk register som fyller ut hver CVE med ordnede opplysninger.
Hva det forteller Hvor alvorlig feilen er teknisk (CVSS, 0 til 10), og hvilke versjoner som er berørt.
Hva det IKKE forteller Om sårbarheten faktisk blir utnyttet, og hvor viktig systemet er for virksomheten deres.
Hvorfor det betyr noe Det er dette som avgjør om nettopp deres versjon er berørt.
Sammen med de andre CVSS sier hvor ille det kan bli. KEV og EPSS sier hvor sannsynlig det er.
CWE
i
CWE
Common Weakness Enumeration
×
Hva det er En katalog over typer feil, ikke enkeltfeil. For eksempel «glemte å sjekke passordet».
Hva det forteller Hva slags svakhet som ligger bak sårbarheten.
Hva det IKKE forteller Noe om denne sårbarheten hos dere. Den beskriver klassen, ikke tilfellet.
Hvorfor det betyr noe Går samme feiltype igjen hos en leverandør, er det et mønster å ta opp.
Sammen med de andre CVE er hendelsen, CWE er årsakstypen. Brukes til å lære, ikke til å hastesortere.
CISA KEV
i
CISA KEV
Known Exploited Vulnerabilities
×
Hva det er En liste fra amerikanske myndigheter over sårbarheter som er observert brukt i ekte angrep.
Hva det forteller At noen faktisk har utnyttet den mot noen. Det er ikke lenger teori.
Hva det IKKE forteller Om dere blir angrepet, eller hvor stor skaden ville blitt hos dere.
Hvorfor det betyr noe Det sterkeste enkeltsignalet som finnes: fra «kan skje» til «skjer».
Sammen med de andre Står den i KEV, veier det tyngre enn en høy CVSS-score alene.
EPSS
i
EPSS
Exploit Prediction Scoring System
×
Hva det er Et anslag i prosent på hvor sannsynlig utnyttelse er de neste 30 døgnene.
Hva det forteller Hvor sannsynlig utnyttelse er, sammenlignet med alle andre sårbarheter.
Hva det IKKE forteller At det har skjedd (det svarer KEV på), eller hvor stor skaden blir (CVSS).
Hvorfor det betyr noe De aller fleste sårbarheter blir aldri utnyttet. EPSS skiller de få ut.
Sammen med de andre Høy EPSS og KEV betyr hast. Høy CVSS med lav EPSS uten eksponering kan planlegges.
Hvordan lese dette samlet
Ingen av verdiene bør brukes alene. En høy CVSS-score betyr ikke at
sårbarheten blir utnyttet, og en lav betyr ikke at den er ufarlig. De
fire kildene svarer på fire ulike spørsmål.
CVE navngir den konkrete sårbarheten.
NVD gir alvorlighetsgrad og tekniske detaljer om den.
CWE beskriver typen feil som ligger bak.
CISA KEV viser at den allerede blir utnyttet.
EPSS anslår hvor sannsynlig utnyttelse er snart.
Rekkefølgen som avgjør hva som haster
Finnes produktet hos dere i det hele tatt?
Er versjonen dere kjører berørt?
Står den i CISA KEV?
Har den høy EPSS?
Er systemet eksponert mot internett eller mot andre?
Hvor forretningskritisk er systemet?
Finnes det kompenserende tiltak allerede?
De to første spørsmålene handler ikke om sårbarheten, men om dere. De
fjerner det meste av listen før dere begynner.
Et kort eksempel
Rettes denne uken
CVSS 6,5 (middels)
I CISA KEV: ja
EPSS: 94 prosent
En brannmur mot internett
Kan planlegges
CVSS 9,8 (kritisk)
I CISA KEV: nei
EPSS: 0,04 prosent
En testserver uten internettilgang
Sorterer man på CVSS alene, kommer den til høyre først. Den er den
alvorligste feilen i teorien. Men den til venstre blir brukt mot ekte
virksomheter akkurat nå, og den står der en angriper kommer til. Det
er den som skal rettes først.
Den kritiske skal fortsatt rettes. Den må bare ikke rettes i dag.
This product uses the NVD API but is not endorsed or certified by the NVD.
CVE and the CVE logo are registered trademarks of The MITRE Corporation;
CVE records are used under the CVE Terms of Use .
CWE is a trademark of The MITRE Corporation, used per the
CWE Terms of Use .
KEV data from CISA (CC0).
Exploitation probability from EPSS , a FIRST.org project.
Open-source package data from OSV and the
GitHub Advisory Database (CC-BY 4.0).
Score og vektor vises slik kildene har publisert dem. Rekkefølgen på
treffene er Berigos egen redaksjonelle vurdering, beskrevet på søkesiden,
og er ikke NVD-data. Et tomt resultat betyr aldri at et system er trygt.