
Modification non authentifiée du carnet d'adresses sur les imprimantes multifonctions Sharp MX/BP
Avis du fabricant : Sharp Product Security Advisory 2026-004 (publié le 31 juillet 2026)
Les imprimantes multifonctions des séries Sharp MX/BP exposent le carnet d'adresses via l'interface web de l'appareil sans exiger d'authentification dans la configuration par défaut. Un attaquant distant non authentifié peut consulter et modifier les destinations de numérisation configurées telles que le dossier réseau SMB, FTP, Bureau et E-mail sans connaître ni remplacer les identifiants stockés.
Deux vecteurs d'attaque principaux en résultent :
Les deux proviennent de la même cause racine : la protection par mot de passe de la page web de l'appareil n'est pas appliquée dans la configuration livrée.
Confirmé lors des tests : MX-3071, MX-M3070, BP-70C45. Le comportement semble cohérent sur l'ensemble des modèles MX et BP en général. L'avis de Sharp répertorie la liste complète des modèles et firmwares concernés.
Naviguer vers /addressbook.html renvoie le carnet d'adresses de l'appareil sans invite d'authentification. Cela suffit à divulguer des adresses e-mail internes et, fréquemment, des chemins SMB internes et des noms d'hôtes.

Ouvrir une entrée révèle le type de destination et la destination définie par défaut. La sélection de l'onglet Dossier réseau affiche un chemin réseau pré-rempli, un nom d'utilisateur et un champ de mot de passe masqué. Les informations d'identification sont conservées côté serveur et ne sont pas effacées lors de la modification du chemin ; le chemin peut donc être modifié sans fournir ni connaître le mot de passe.


Étant donné que l'identifiant stocké survit à la modification du chemin, un attaquant peut pointer la destination du dossier réseau vers un partage SMB malveillant. La prochaine fois qu'un utilisateur numérisera, l'imprimante s'authentifiera en sortie vers l'hôte de l'attaquant :

À l'extérieur, cela produit un hash NTLMv2 qui peut être cassable selon la longueur du mot de passe. À l'intérieur, c'est pire : Responder associé à un outil de relais transmet directement les informations à des hôtes sans signature SMB, supprimant ainsi le besoin de casser quoi que ce soit. Selon les privilèges du compte de service lié à la destination de numérisation, cela peut dégénérer en compromission du domaine, et cette technique a déjà été confirmée et utilisée par des collègues.
Le même schéma s'applique aux onglets FTP et Bureau. Les identifiants stockés persistent et l'adresse IP ou le chemin de destination peuvent être réécrits.
La modification du chemin n'est pas sans coût : elle interrompt la livraison réelle, de sorte qu'il y a une fenêtre limitée avant qu'un utilisateur ne remarque que ses numérisations n'arrivent pas.
La variante e-mail évite cela. Si une entrée a un dossier réseau défini comme destination par défaut, un attaquant peut ajouter une adresse e-mail sous l'onglet E-mail et la marquer également comme par défaut.

Les deux destinations figurent désormais sur l'entrée, chacune signalée comme par défaut :

Les numérisations continuent d'arriver sur le partage SMB prévu, et l'attaquant reçoit une copie de chaque document. Aucun identifiant n'est obtenu de cette manière, mais aucun indicateur fonctionnel ne signale à l'utilisateur qu'un changement a eu lieu. Répétée sur chaque entrée du carnet d'adresses, cette technique installe une porte dérobée dans le flux de documents à l'échelle de l'organisation.

https://<printer>/addressbook.html — aucune authentification n'est demandée. Les adresses e-mail internes et les chemins SMB sont visibles.| Date | Événement |
|---|---|
| Février 2026 | Problèmes signalés à Sharp avec descriptions et preuves de concept |
| Mars 2026 | Sharp a confirmé les vulnérabilités |
| 31 juillet 2026 | Sharp a publié l'avis/la divulgation publique |