Two case-insensitive comparisons on request-derived usernames outside the main authorization path in CUPS's scheduler (printer ACL validation and private-attribute filtering) could allow bypass of username-based access controls in certain configurations.
Fixed on upstream master branch with commit f56844d and for versions 2.4.x with commit 88e67c0.