CVE-2026-34990
OpenPrinting CUPS: Divulgación del token de administración de impresión local mediante impresoras temporales
- Publicado
- 3 abr 2026
- Actualizado
- 6 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 30 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:L/VI:L/VA:N/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 21,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
OpenPrinting CUPS es un sistema de impresión de código abierto para Linux y otros sistemas operativos tipo Unix. En las versiones 2.4.16 y anteriores, un usuario local sin privilegios puede forzar a cupsd a autenticarse en un servicio IPP de localhost controlado por el atacante con un token de Autorización: Local ... reutilizable. Ese token es suficiente para impulsar solicitudes /admin/ en localhost, y el atacante puede combinar CUPS-Create-Local-Printer con printer-is-shared=true para persistir una cola file:///... aunque la política normal de FileDevice rechaza tales URIs. Imprimir en esa cola permite una sobrescritura arbitraria de archivos de root; el PoC a continuación utiliza esa primitiva para soltar un fragmento de sudoers y demostrar la ejecución de comandos como root. En el momento de la publicación, no hay parches disponibles públicamente.
Fuentes
PoC en Python que reproduce el fallo de impresora local de CUPS 2.4.16: captura el token de autenticación Local mediante un endpoint IPP malicioso, crea una impresora file:// y compite con un trabajo para escribir archivos propiedad de root.
CVE-2026-34990 — CUPS <= 2.4.16 Escalada de Privilegios Local
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.