
Modificação não autenticada do catálogo de endereços em impressoras multifuncionais Sharp MX/BP
Aviso do fornecedor: Comunicado de Segurança de Produto Sharp 2026-004 (publicado em 31 de julho de 2026)
As impressoras multifuncionais das séries Sharp MX/BP expõem o catálogo de endereços por meio da interface web do dispositivo sem exigir autenticação na configuração padrão. Um atacante remoto não autenticado pode visualizar e modificar destinos de digitalização configurados, como Pasta de Rede SMB, FTP, Desktop e E-mail, sem conhecer ou substituir as credenciais armazenadas.
Existem dois vetores de ataque principais, resultantes:
Ambos decorrem da mesma causa raiz: a proteção por senha da página web do dispositivo não é aplicada na configuração fornecida.
Confirmados durante os testes: MX-3071, MX-M3070, BP-70C45. O comportamento pareceu consistente entre os modelos MX e BP em geral. O comunicado da Sharp traz a lista completa de modelos e firmwares afetados.
Navegar até /addressbook.html retorna o catálogo de endereços do dispositivo sem nenhuma solicitação de autenticação. Isso por si só vaza endereços de e-mail internos e, com frequência, caminhos e nomes de host SMB internos.

Abrir uma entrada revela o tipo de destino e qual destino está definido como padrão. Selecionar a guia Pasta de Rede mostra um caminho de rede pré-preenchido, nome de usuário e um campo de senha mascarada. O material de credencial é mantido no lado do servidor e não é limpo quando o caminho é editado; portanto, o caminho pode ser alterado sem fornecer ou conhecer a senha.


Como a credencial armazenada sobrevive à modificação do caminho, um atacante pode apontar o destino da Pasta de Rede para um compartilhamento SMB malicioso. Na próxima vez que um usuário digitalizar, a impressora autentica-se externamente para o host do atacante:

Externamente, isso gera um hash NTLMv2 que pode ser quebrável dependendo do comprimento da senha. Internamente, é pior: o Responder, combinado com uma ferramenta de relay, passa o material diretamente para hosts sem assinatura SMB, eliminando a necessidade de quebrar qualquer coisa. Dependendo dos privilégios da conta de serviço vinculada ao destino de digitalização, isso pode escalar para um comprometimento do domínio, e essa técnica já foi confirmada e utilizada por colegas.
O mesmo padrão se aplica às guias FTP e Desktop. As credenciais armazenadas persistem e o IP ou caminho do destino pode ser reescrito.
A modificação do caminho não vem sem custo: ela interrompe a entrega real, então há uma janela limitada antes que um usuário perceba que suas digitalizações não estão chegando.
A variante por e-mail evita isso. Se uma entrada tiver uma Pasta de Rede definida como destino padrão, um atacante pode adicionar um endereço de e-mail na guia E-mail e marcá-lo como padrão também.

Ambos os destinos agora estão na entrada, cada um marcado como padrão:

As digitalizações continuam chegando ao compartilhamento SMB pretendido, e o atacante recebe uma cópia de cada documento. Nenhuma credencial é obtida dessa forma, mas não há nenhum indicador funcional para o usuário de que algo mudou. Repetido em todas as entradas do catálogo de endereços, isso insere backdoors no fluxo de documentos em toda a organização.

https://<printer>/addressbook.html — nenhuma autenticação é solicitada. Endereços de e-mail internos e caminhos SMB ficam visíveis.| Data | Evento |
|---|---|
| Fevereiro de 2026 | Problemas relatados à Sharp com descrições e provas de conceito |
| Março de 2026 | A Sharp confirmou as vulnerabilidades |
| 31 de julho de 2026 | A Sharp publicou o aviso/divulgação pública |