Lỗ hổng Path Traversal trong HP AC Print & Scan và HP Output Central của HP Inc có thể cho phép ghi tệp tùy ý

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-89084 là gì?

Lỗ hổng CVE-2026-89084 là lỗ hổng Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') ảnh hưởng tới HP AC Print & Scan (phiên bản bị ảnh hưởng: < <V1R4.0.027) và HP Output Central (phiên bản bị ảnh hưởng: < <V1R4.0.029). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.8. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Giới thiệu chung

Dữ liệu gốc

HP đã xác định các lỗ hổng bảo mật tiềm ẩn trong phần mềm HP Advance, có thể cho phép nâng cao đặc quyền, thực thi mã từ xa hoặc ghi tệp tùy ý trong một số điều kiện, ảnh hưởng đến máy chủ HP Advance đang lưu trữ phần mềm.

Sản phẩm và phạm vi ảnh hưởng

  • HP AC Print & Scan: Bản ghi chuẩn hóa đánh dấu các phiên bản khớp điều kiện <V1R4.0.027 là bị ảnh hưởng. Bản tin HP liệt kê V1R4.0.027 or later là bản cập nhật cho sản phẩm này.
  • HP Output Central: Bản ghi chuẩn hóa đánh dấu các phiên bản khớp điều kiện <V1R4.0.029 là bị ảnh hưởng. Bản tin HP liệt kê V1R4.0.029 là phiên bản cập nhật.

Các phiên bản hoặc nhánh sản phẩm khác không được xác định trong bằng chứng được cung cấp. Trạng thái mặc định trong bản ghi là không bị ảnh hưởng đối với các phiên bản không khớp điều kiện nêu trên.

Chi tiết kỹ thuật

HP ánh xạ vấn đề này với CWE-22, tức path traversal. Thành phần bị ảnh hưởng là máy chủ HP Advance đang lưu trữ phần mềm; bản ghi cho biết đầu vào qua mạng có thể tiếp cận cơ chế xử lý đường dẫn dễ bị lỗi, nhưng không nêu endpoint, tham số, đường dẫn tệp hoặc cách kiểm tra cụ thể nào. Đánh giá có cấu trúc mô tả khả năng tấn công qua mạng, độ phức tạp thấp, không yêu cầu quyền trước và không cần tương tác của người dùng. Trong một số điều kiện, việc khai thác thành công có thể cho phép ghi tệp tùy ý và có thể dẫn đến nâng cao đặc quyền hoặc thực thi mã từ xa, nhưng chuỗi khai thác chính xác chưa được công bố. Bản ghi không xác định cấu hình triển khai nào ngoài phạm vi bị ảnh hưởng hoặc liệu mọi máy chủ HP Advance đều có thể bị khai thác.

Khả năng khai thác

Đánh giá có cấu trúc mô tả khả năng khai thác qua mạng, không yêu cầu xác thực hoặc quyền trước, không cần người dùng tương tác và có độ phức tạp thấp. Điều này cho thấy các máy chủ HP Advance có thể truy cập từ mạng cần được ưu tiên kiểm tra, nhưng không tự nó chứng minh rằng mọi triển khai đều có thể bị khai thác. HP ghi nhận báo cáo do Joseph Chiarchiaro, một nhà nghiên cứu bảo mật độc lập, thực hiện. Bản ghi được cung cấp không xác lập việc khai thác ngoài thực tế, chiến dịch cụ thể hoặc exploit công khai nào.

Tác động kỹ thuật

Lỗ hổng có thể làm thay đổi tính toàn vẹn của máy chủ HP Advance thông qua khả năng ghi tệp tùy ý. Trong một số điều kiện, kết quả này có thể dẫn đến thực thi mã từ xa hoặc nâng cao đặc quyền, nhưng quyền thực tế đạt được và phạm vi ảnh hưởng chưa được xác định. Đánh giá được cung cấp cho thấy tác động chính nằm ở tính toàn vẹn và tính sẵn sàng; không xác định tác động đến tính bí mật. Hậu quả tổ chức có thể bao gồm sửa đổi phần mềm hoặc cấu hình, gián đoạn dịch vụ và thời gian khôi phục, tùy thuộc vào tệp bị tác động và cấu hình máy chủ. Không có bằng chứng cho thấy một sự cố hoặc vụ xâm phạm cụ thể đã xảy ra.

Tác động đến tổ chức

Nếu bị khai thác thành công, kẻ tấn công có thể thay đổi hoặc ghi các tệp trên máy chủ HP Advance, làm suy giảm tính toàn vẹn của phần mềm hoặc dữ liệu do máy chủ quản lý. Tác động tiềm ẩn còn bao gồm gián đoạn dịch vụ nếu tệp bị ghi làm hỏng thành phần cần thiết cho hoạt động của máy chủ. Mô tả của HP cũng nêu khả năng nâng cao đặc quyền hoặc thực thi mã từ xa trong một số điều kiện, có thể mở rộng phạm vi kiểm soát của kẻ tấn công trên máy chủ. Bản ghi không xác nhận một vụ xâm phạm cụ thể và không mô tả tác động đến tính bí mật của dữ liệu.

Cách khắc phục

  1. Cập nhật HP AC Print & Scan lên V1R4.0.027 or later và cập nhật HP Output Central lên V1R4.0.029, theo đúng nhánh sản phẩm tương ứng.
  2. HP hướng dẫn khách hàng lấy phần mềm cập nhật bằng cách liên hệ E-SW Ops Support tại e-sw-ops-support@hp.com.
  3. Ưu tiên xử lý các máy chủ HP Advance có thể truy cập từ mạng, đặc biệt là các máy chủ cung cấp dịch vụ mà không yêu cầu xác thực. Việc giảm phơi nhiễm mạng trong thời gian chờ cập nhật là biện pháp phòng thủ chung, không phải workaround được HP xác nhận.
  4. Sau khi cập nhật, xác minh phiên bản thực tế trên từng máy chủ và duy trì hồ sơ các hệ thống đã xử lý. Bằng chứng hiện có không nêu một bản vá thay thế hoặc biện pháp giảm nhẹ riêng biệt ngoài việc cập nhật phần mềm.

Cách phát hiện

  1. Lập danh mục các máy chủ HP Advance và xác định chúng có cài HP AC Print & Scan hoặc HP Output Central hay không.
  2. Kiểm tra phiên bản cài đặt trên từng máy chủ và đối chiếu với các ranh giới bị ảnh hưởng trong bản ghi.
  3. Xác định máy chủ nào có thể truy cập qua mạng và rà soát các đường truy cập không yêu cầu xác thực liên quan đến HP Advance.
  4. Như một biện pháp phòng ngừa chung, xem xét telemetry về các yêu cầu bất thường và thay đổi tệp ngoài dự kiến trên máy chủ HP Advance. Đây không phải là indicator of compromise được HP xác nhận.
  5. Nếu phát hiện hoạt động đáng ngờ, bảo toàn log và dữ liệu điều tra trước khi cập nhật hoặc thay đổi hệ thống. Không có log đáng ngờ không chứng minh rằng hệ thống an toàn, và bằng chứng được cung cấp không nêu endpoint hoặc IOC cụ thể.
Nguồn (5)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan