
Modificación no autenticada de la libreta de direcciones en impresoras multifunción Sharp MX/BP
Aviso del fabricante: Aviso de seguridad de producto de Sharp 2026-004 (publicado el 31 de julio de 2026)
Las impresoras multifunción de la serie Sharp MX/BP exponen la libreta de direcciones a través de la interfaz web del dispositivo sin requerir autenticación en la configuración predeterminada. Un atacante remoto no autenticado puede ver y modificar los destinos de escaneo configurados, como la carpeta de red SMB, FTP, Escritorio y Correo electrónico, sin conocer ni reemplazar las credenciales almacenadas.
Existen dos vectores de ataque principales, resultantes:
Ambos se derivan de la misma causa raíz: la protección con contraseña de la página web del dispositivo no se aplica en la configuración de fábrica.
Confirmado durante las pruebas: MX-3071, MX-M3070, BP-70C45. El comportamiento parecía consistente en los modelos MX y BP en general. El aviso de Sharp enumera la lista completa de modelos y firmware afectados.
Navegar a /addressbook.html devuelve la libreta de direcciones del dispositivo sin solicitar autenticación. Esto por sí solo revela direcciones de correo internas y, con frecuencia, rutas SMB internas y nombres de host.

Al abrir una entrada se revela el tipo de destino y cuál está establecido como predeterminado. Al seleccionar la pestaña Carpeta de red se muestra una ruta de red, un nombre de usuario y un campo de contraseña enmascarada ya rellenados. El material de credenciales se conserva en el servidor y no se borra al editar la ruta, por lo que la ruta puede cambiarse sin proporcionar ni conocer la contraseña.


Dado que la credencial almacenada sobrevive a la modificación de la ruta, un atacante puede apuntar el destino de Carpeta de red a un recurso compartido SMB malicioso. La próxima vez que un usuario escanee, la impresora se autenticará saliente hacia el host del atacante:

Externamente, esto produce un hash NTLMv2 que puede ser crackeable dependiendo de la longitud de la contraseña. Internamente, es peor: Responder junto con una herramienta de relay pasa el material directamente a hosts sin firma SMB, eliminando la necesidad de crackear nada. Dependiendo de los privilegios de la cuenta de servicio vinculada al destino de escaneo, esto puede escalar a un compromiso del dominio, y esta técnica ya ha sido confirmada y utilizada por colegas.
El mismo patrón se aplica a las pestañas FTP y Escritorio. Las credenciales almacenadas persisten y la IP o la ruta del destino puede reescribirse.
La modificación de la ruta no viene sin coste: rompe la entrega real, por lo que hay una ventana limitada antes de que un usuario note que sus escaneos no llegan.
La variante de correo electrónico evita esto. Si una entrada tiene una Carpeta de red establecida como destino predeterminado, un atacante puede añadir una dirección de correo en la pestaña Correo electrónico y marcarla también como predeterminada.

Ahora ambos destinos están en la entrada, cada uno marcado como predeterminado:

Los escaneos siguen llegando al recurso compartido SMB previsto, y el atacante recibe una copia de cada documento. De esta forma no se obtienen credenciales, pero no hay ningún indicador funcional para el usuario de que algo ha cambiado. Repetido en cada entrada de la libreta de direcciones, esto coloca un backdoor en el flujo de documentos de toda la organización.

https://<printer>/addressbook.html — no se solicita autenticación. Las direcciones de correo internas y las rutas SMB son visibles.| Fecha | Evento |
|---|---|
| Febrero de 2026 | Problemas reportados a Sharp con descripciones y pruebas de concepto |
| Marzo de 2026 | Sharp confirmó las vulnerabilidades |
| 31 de julio de 2026 | Sharp publicó el aviso / divulgación pública |