
Prueba de concepto de exploit para CVE-2026-34990, una escalada de privilegios local en CUPS 2.4.16 mediante escritura arbitraria de archivos a través de CUPS_CREATE_LOCAL_PRINTER y un token de autenticación local capturado.
Escalada de privilegios local en CUPS 2.4.16 mediante escritura arbitraria de archivos a través de CUPS_CREATE_LOCAL_PRINTER.
CUPS permite crear impresoras locales con un device-uri establecido a una ruta file://. Enviar un trabajo de impresión con document-format: application/vnd.cups-raw y compression: gzip hace que cupsd descomprima los datos del trabajo y los escriba directamente en esa ruta — como el usuario con el que se ejecuta cupsd (típicamente root o una cuenta de servicio con altos privilegios).
El token de autenticación local requerido para operaciones administrativas puede capturarse apuntando el cups-create-local-printer.test de ipptool a un servidor IPP falso en localhost. Cuando CUPS se conecta para autenticarse, envía la cabecera Authorization: Local <token>, que interceptas antes de que CUPS pueda verificarla.
ipptool con cups-create-local-printer.test apuntando al servidor falso — CUPS envía su token de autenticación local para autenticarse401 WWW-Authenticate: Local trc="y" en la primera conexión para capturar el token limpiamentedevice-uri: file:///etc/sudoers.d/<user>-pwnsudo -n /bin/bashLa llamada create_local_printer mantiene su socket abierto durante la carrera — esto mantiene el registro de la impresora en curso mientras aterrizan las operaciones administrativas y el trabajo de impresión.
ipptool instalado con cups-create-local-printer.test (instalación estándar de CUPS)# writes /etc/sudoers.d/<your-username>-pwn by default
python3 exploit.py
# custom target
CUPS_TARGET=/etc/sudoers.d/youruser-pwn CUPS_ATTACKER=youruser python3 exploit.py
Edita SUDOERS_LINE en el script para usar tu nombre de usuario real — el valor predeterminado es aporter.
El exploit intenta hasta 12 veces. Cada intento elimina y recrea la impresora para restablecer el estado.
Solo para pruebas de seguridad autorizadas e investigación.