CVE-2026-87876

Summary

Two case-insensitive comparisons on request-derived usernames outside the main authorization path in CUPS's scheduler (printer ACL validation and private-attribute filtering) could allow bypass of username-based access controls in certain configurations.

Affected Software

VendorProductVersion RangeStatus

Weaknesses

  • CWE-178: Improper Handling of Case Sensitivity

Workarounds

Fixed on upstream master branch with commit f56844d and for versions 2.4.x with commit 88e67c0.

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: no
    • Technical Impact: partial

Additional References

References