Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-34990-poc — CVE-2026-34990 — CUPS <= 2.4.16 Lokale Rechteausweitung | Kitploit
Tools/GitHubGitHub/bara-almustafa/cve-2026-34990-poc
DefensivwerkzeugePrivilege EscalationSchwachstellenanalyseExploitationSicherheitsvirtualisierungPenetrationstestsLernen & Bildung
GitHubbara-almustafa/cve-2026-34990-poc

CVE-2026-34990-poc

CVE-2026-34990 — CUPS <= 2.4.16 Lokale Rechteausweitung

Repository anzeigen
vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-34990 — CUPS <= 2.4.16 Lokale Rechteausweitung

Lokaler unprivilegierter Benutzer → root, über ein geleaktes CUPS-Local-Autorisierungstoken und eine richtlinienumgehende file:///-Druckwarteschlange.

PoC von 0xcybersoldier

status platform language type CVE


Inhaltsverzeichnis

  • Überblick
  • Schwachstellendetails
  • Betroffene Versionen
  • Angriffskette
  • Voraussetzungen
  • Installation
  • Verwendung
  • Beispiellauf
  • Interne Funktionsweise
  • Fehlerbehebung
  • Erkennung
  • Gegenmaßnahmen
  • Referenzen
  • Haftungsausschluss
  • Autor

Überblick

CVE-2026-34990 ist eine Schwachstelle zur lokalen Rechteausweitung in OpenPrinting CUPS, die Versionen 2.4.16 und früher betrifft.

Ein lokaler unprivilegierter Benutzer, der den CUPS-Daemon (cupsd) erreichen kann, kann möglicherweise bewirken, dass dieser sich gegenüber einem vom Angreifer kontrollierten IPP-Dienst auf der Loopback-Schnittstelle authentifiziert.

Die daraus resultierende Authorization: Local <token>-Anmeldeinformation kann anschließend gegen die CUPS-Verwaltungsschnittstelle wiederverwendet werden.

Die Angriffskette kann letztlich dazu verwendet werden, eine file:///-Druckwarteschlange zu erstellen und cupsd dazu zu bringen, eine vom Angreifer kontrollierte Datei mit Root-Rechten zu schreiben.

Die kanonische Demonstration verwendet ein sudoers-Drop-in, um eine Root-Shell zu erhalten.

Dieses Repository enthält einen einzeldateiigen Python-3-PoC, der die Angriffskette implementiert, einschließlich eines sichereren --check-Modus, um das anfällige Dateischreibverhalten zu demonstrieren, ohne direkt eine persistente Rechteausweitungs-Konfiguration zu erstellen.


Schwachstellendetails

FeldWert
CVE-IDCVE-2026-34990
KomponenteOpenPrinting CUPS (cupsd)
Betroffene Versionen<= 2.4.16
SchwachstellenklasseCWE-306 / CWE-284
AuswirkungLokale Rechteausweitung
AngriffsvektorLokal
Erforderliche RechteNiedrig
BenutzerinteraktionKeine
Entdeckt vonAsim Viladi Oglu Manizada
AdvisoryGHSA-c54j-2vqw-wpwp

Betroffene Versionen

Der PoC zielt auf:

OpenPrinting CUPS <= 2.4.16

Lokale CUPS-Version prüfen:

curl -sI http://127.0.0.1:631 | grep -i '^Server:'

Beispiel:

Server: CUPS/2.4.16 IPP/2.1

Hinweis: Überprüfen Sie das aktuelle Upstream-Advisory, bevor Sie sich in der Produktionsforschung auf den Bereich betroffener Versionen verlassen, da sich Hersteller-Patches und Versionsstatus ändern können.


Angriffskette

 [1] Lokaler Benutzer sendet CUPS-Create-Local-Printer
         |
         | device-uri = ipp://127.0.0.1:9189/ipp/print
         v
 [2] cupsd verbindet sich mit dem vom Angreifer
     kontrollierten IPP-Dienst auf Loopback
         |
         v
 [3] Fake-IPP-Dienst antwortet mit:
     401 Unauthorized
     WWW-Authenticate: Local trc="y"
         |
         v
 [4] CUPS/libcups wiederholt die Anfrage mit:
     Authorization: Local <token>
         |
         v
 [5] Token abgefangen
         |
         v
 [6] Token gegen die CUPS-Verwaltungsschnittstelle wiederverwendet
         |
         v
 [7] Temporärer file://-Drucker wird erstellt und
     durch den Druckerverwaltungs-Workflow überführt
         |
         v
 [8] Print-Job veranlasst cupsd, das übergebene
     Dokument in das file://-Ziel zu schreiben
         |
         v
 [9] Demonstrations-Payload kann eine privilegierte
     Konfiguration wie sudoers ändern
         |
         v
       ROOT

Voraussetzungen

  • Python 3.8+
  • Nur Python-Standardbibliothek
  • Lokaler Shell-Zugriff als unprivilegierter Benutzer
  • Erreichbarer CUPS-Dienst auf 127.0.0.1:631
  • sudo verfügbar für die Rechteausweitungs-Demonstration
  • Ein Linux-System mit einer anfälligen CUPS-Version

Es sind keine externen Python-Pakete erforderlich.


Installation

Repository klonen:

git clone https://github.com/bara-almustafa/CVE-2026-34990-poc.git
cd CVE-2026-34990-poc

PoC ausführbar machen:

chmod +x cve-2026-34990.py

Es sind keine zusätzlichen Abhängigkeiten erforderlich.


Verwendung

Sicherer Prüfmodus

Beginnen Sie mit dem nicht-persistenten Verifikationsmodus:

./cve-2026-34990.py --check

Der Prüfmodus versucht, das anfällige root-eigene Dateischreib-Primitiv mithilfe einer temporären Proof-Datei zu demonstrieren, und räumt nach dem Test auf.


Root-Shell-Demonstration

Der Standardmodus demonstriert die vollständige Rechteausweitungs-Kette:

./cve-2026-34990.py

Einen Befehl als Root ausführen

Ein Befehl kann angegeben werden mit:

./cve-2026-34990.py -c 'id'

Beispiel:

./cve-2026-34990.py -c 'id; whoami'

Optionen

FlagStandardBeschreibung
--cups-port631Lokaler CUPS-TCP-Port
--listen-port9189Loopback-Port für den Token-Capture-Listener
--checkAusSicherer Verifikationsmodus
-c, --command—Befehl nach erfolgreicher Ausnutzung ausführen
--proof-dir/var/tmpÜbergeordnetes Verzeichnis für temporäre Proof-Dateien
--attempts8Anzahl der Dateischreibversuche
--iterations80Anzahl der IPP-Anfrage-Runden pro Versuch

Beispiellauf

$ ./cve-2026-34990.py --check

 ██████╗ ██╗  ██╗ ██████╗██╗   ██╗██████╗ ███████╗██████╗ ███████╗ ██████╗ ██╗     ██████╗ ██╗███████╗██████╗
██╔═████╗╚██╗██╔╝██╔════╝╚██╗ ██╔╝██╔══██╗██╔════╝██╔══██╗██╔════╝██╔═══██╗██║     ██╔══██╗██║██╔════╝██╔══██╗
██║██╔██║ ╚███╔╝ ██║      ╚████╔╝ ██████╔╝███████╗██████╔╝█████╗  ██║   ██║██║     ██║  ██║██║█████╗  ██████╔╝
████╔╝██║ ██╔██╗ ██║       ╚██╔╝  ██╔══██╗╚════██║██╔══██╗██╔══╝  ██║   ██║██║     ██║  ██║██║██╔══╝  ██╔══██╗
╚██████╔╝██╔╝ ██╗╚██████╗   ██║   ██████╔╝███████║██║  ██║███████╗╚██████╔╝███████╗██████╔╝██║███████╗██║  ██║
 ╚═════╝ ╚═╝  ╚═╝ ╚═════╝   ╚═╝   ╚═════╝ ╚══════╝╚═╝  ╚═╝╚══════╝ ╚═════╝ ╚══════╝╚═════╝ ╚═╝╚══════╝╚═╝  ╚═╝

  CVE-2026-34990 :: CUPS <= 2.4.16 Local Privilege Escalation
  PoC by 0xcybersoldier

[*] Triggering CUPS token leak...
[+] Captured CUPS Local authorization token
[*] File-write race: attempt 1/8
[+] VULNERABLE: CUPS wrote a root-owned proof file

Interne Funktionsweise

1. Token-Erfassung

Der PoC erstellt einen temporären CUPS-Drucker, dessen device-uri auf einen vom Angreifer kontrollierten IPP-Listener auf der Loopback-Schnittstelle zeigt.

Beispiel:

ipp://127.0.0.1:9189/ipp/print

Der lokale Listener antwortet mit einer Authentifizierungsaufforderung:

401 Unauthorized
WWW-Authenticate: Local trc="y"
Tool herunterladen