Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63563 — Modificación no autenticada de la libreta de direcciones en impresoras multifunción Sharp MX/BP | Kitploit
Herramientas/GitHubGitHub/redr0nin/cve-2026-63563
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosSeguridad de Hardware e IoT
GitHubredr0nin/cve-2026-63563

CVE-2026-63563

Modificación no autenticada de la libreta de direcciones en impresoras multifunción Sharp MX/BP

Ver Repositorio
hace 20 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-63563 - Modificación no autenticada de la libreta de direcciones en impresoras multifunción Sharp MX/BP

Aviso del fabricante: Aviso de seguridad de producto de Sharp 2026-004 (publicado el 31 de julio de 2026)

Resumen

Las impresoras multifunción de la serie Sharp MX/BP exponen la libreta de direcciones a través de la interfaz web del dispositivo sin requerir autenticación en la configuración predeterminada. Un atacante remoto no autenticado puede ver y modificar los destinos de escaneo configurados, como la carpeta de red SMB, FTP, Escritorio y Correo electrónico, sin conocer ni reemplazar las credenciales almacenadas.

Existen dos vectores de ataque principales, resultantes:

  1. Recolección de credenciales: Redirigir un destino de escaneo existente a una infraestructura controlada por el atacante hace que la impresora se autentique contra ella con la cuenta almacenada (si está conectada a la red)
  2. Exfiltración silenciosa de documentos. Se puede añadir una dirección de correo electrónico controlada por el atacante junto a un destino existente, produciendo una copia de cada documento escaneado sin interrumpir la entrega normal.

Ambos se derivan de la misma causa raíz: la protección con contraseña de la página web del dispositivo no se aplica en la configuración de fábrica.

Modelos afectados

Confirmado durante las pruebas: MX-3071, MX-M3070, BP-70C45. El comportamiento parecía consistente en los modelos MX y BP en general. El aviso de Sharp enumera la lista completa de modelos y firmware afectados.

Detalle técnico

Exposición de la libreta de direcciones

Navegar a /addressbook.html devuelve la libreta de direcciones del dispositivo sin solicitar autenticación. Esto por sí solo revela direcciones de correo internas y, con frecuencia, rutas SMB internas y nombres de host.

Listado de la libreta de direcciones devuelto sin autenticación

Al abrir una entrada se revela el tipo de destino y cuál está establecido como predeterminado. Al seleccionar la pestaña Carpeta de red se muestra una ruta de red, un nombre de usuario y un campo de contraseña enmascarada ya rellenados. El material de credenciales se conserva en el servidor y no se borra al editar la ruta, por lo que la ruta puede cambiarse sin proporcionar ni conocer la contraseña.

Entrada de la libreta de direcciones con Carpeta de red establecida como destino predeterminado

Pestaña Carpeta de red mostrando credenciales empresariales ya rellenadas

Robo de credenciales

Dado que la credencial almacenada sobrevive a la modificación de la ruta, un atacante puede apuntar el destino de Carpeta de red a un recurso compartido SMB malicioso. La próxima vez que un usuario escanee, la impresora se autenticará saliente hacia el host del atacante:

Hash NTLMv2-SSP de la cuenta de servicio de escaneo capturado desde la impresora

Externamente, esto produce un hash NTLMv2 que puede ser crackeable dependiendo de la longitud de la contraseña. Internamente, es peor: Responder junto con una herramienta de relay pasa el material directamente a hosts sin firma SMB, eliminando la necesidad de crackear nada. Dependiendo de los privilegios de la cuenta de servicio vinculada al destino de escaneo, esto puede escalar a un compromiso del dominio, y esta técnica ya ha sido confirmada y utilizada por colegas.

El mismo patrón se aplica a las pestañas FTP y Escritorio. Las credenciales almacenadas persisten y la IP o la ruta del destino puede reescribirse.

Backdoor silencioso mediante destino de correo electrónico

La modificación de la ruta no viene sin coste: rompe la entrega real, por lo que hay una ventana limitada antes de que un usuario note que sus escaneos no llegan.

La variante de correo electrónico evita esto. Si una entrada tiene una Carpeta de red establecida como destino predeterminado, un atacante puede añadir una dirección de correo en la pestaña Correo electrónico y marcarla también como predeterminada.

Dirección de correo del atacante añadida en la pestaña Correo electrónico y marcada como predeterminada

Ahora ambos destinos están en la entrada, cada uno marcado como predeterminado:

Entrada que muestra la dirección de correo maliciosa junto a la carpeta de red original

Los escaneos siguen llegando al recurso compartido SMB previsto, y el atacante recibe una copia de cada documento. De esta forma no se obtienen credenciales, pero no hay ningún indicador funcional para el usuario de que algo ha cambiado. Repetido en cada entrada de la libreta de direcciones, esto coloca un backdoor en el flujo de documentos de toda la organización.

Documento escaneado entregado al buzón controlado por el atacante

Prueba de concepto

  1. Navegue a https://<printer>/addressbook.html — no se solicita autenticación. Las direcciones de correo internas y las rutas SMB son visibles.
  2. Abra cualquier entrada de la libreta de direcciones y observe el destino marcado como Set as Default used.
  3. Seleccione la pestaña Carpeta de red. La ruta, el nombre de usuario y una contraseña almacenada (enmascarada) ya están rellenados.
  4. Cambie la ruta de Carpeta de red a un recurso compartido SMB controlado por el atacante y guarde. La contraseña no es necesaria.
  5. Ejecute Responder (con una herramienta de relay, si es interno) y espere al siguiente escaneo. La impresora se autentica saliente con la cuenta almacenada.
  6. Alternativamente, en la pestaña Correo electrónico, añada una dirección del atacante, marque Set as Default used y guarde. Los documentos escaneados se entregan tanto a la carpeta de red original como al atacante.

Cronograma de divulgación

FechaEvento
Febrero de 2026Problemas reportados a Sharp con descripciones y pruebas de concepto
Marzo de 2026Sharp confirmó las vulnerabilidades
31 de julio de 2026Sharp publicó el aviso / divulgación pública
Descargar herramienta