
Python-Skript zur Erkennung der CVE-2026-24061 telnetd-Schwachstelle mittels NEW-ENVIRON-Injection, mit Risikobewertung und Anleitung zur Schadensbegrenzung.
Ein Python-Sicherheitstesttool zur Erkennung von Schwachstellen bei der Umgebungsvariablen-Injektion in telnetd-Servern über die NEW-ENVIRON-Telnet-Option.
Dieses Skript testet telnetd-Server auf CVE-2026-24061, eine Schwachstelle, die es Angreifern ermöglicht, Umgebungsvariablen über die NEW-ENVIRON-Telnet-Option einzuschleusen. Wenn ein Server diese Umgebungsvariablen unsachgemäß verarbeitet, kann er anfällig für Befehlsinjektion oder Authentifizierungsumgehung sein.
Das Skript bietet eine detaillierte, farbcodierte Ausgabe mit schrittweisem Fortschritt, umfassender Fehlerbehandlung und einer abschließenden Zusammenfassung, die das Testergebnis, die Risikobewertung und die Auswirkungsanalyse enthält.
CVE-2026-24061 ist eine Sicherheitsschwachstelle in telnetd-Servern, die über die NEW-ENVIRON-Telnet-Option (RFC 1572) gesendete Umgebungsvariablen unsachgemäß verarbeiten.
Die Schwachstelle tritt auf, wenn telnetd-Server:
Die NEW-ENVIRON-Option (RFC 1572) ermöglicht es Telnet-Clients, Umgebungsvariablen an den Server zu senden. Ein anfälliger Server kann diese Variablen ohne Bereinigung akzeptieren und verarbeiten, wodurch ein Angreifer möglicherweise bösartige Werte einschleusen kann, die zu Befehlsausführung oder Authentifizierungsumgehung führen könnten.
Keine Installation erforderlich. Das Skript ist eigenständig und verwendet nur Module aus der Python-Standardbibliothek.
Linux (Ubuntu/Debian):
sudo apt-get update
sudo apt-get install python3
macOS (mit Homebrew):
# Homebrew installieren, falls noch nicht geschehen
/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
# Python 3 installieren
brew install python3
# Installation überprüfen
python3 --version
Windows:
python --version
Oder mit PowerShell:
python --version
Linux/macOS:
./telnetd_CVE‑2026‑24061_test.py <host> [port]
Windows (Eingabeaufforderung):
python telnetd_CVE‑2026‑24061_test.py <host> [port]
Windows (PowerShell):
python telnetd_CVE‑2026‑24061_test.py <host> [port]
Linux/macOS:
# Standard-Telnet-Port testen (23)
./telnetd_CVE‑2026‑24061_test.py 10.0.2.134
# Benutzerdefinierten Port testen
./telnetd_CVE‑2026‑24061_test.py 10.0.2.134 2323
# Skript ausführbar machen (falls erforderlich)
chmod +x telnetd_CVE‑2026‑24061_test.py
# Oder direkt mit python3 ausführen
python3 telnetd_CVE‑2026‑24061_test.py 10.0.2.134 2323
Windows (Eingabeaufforderung):
REM Standard-Telnet-Port testen (23)
python telnetd_CVE‑2026‑24061_test.py 10.0.2.134
REM Benutzerdefinierten Port testen
python telnetd_CVE‑2026‑24061_test.py 10.0.2.134 2323
Windows (PowerShell):
# Standard-Telnet-Port testen (23)
python telnetd_CVE‑2026‑24061_test.py 10.0.2.134
# Benutzerdefinierten Port testen
python telnetd_CVE‑2026‑24061_test.py 10.0.2.134 2323
macOS (Homebrew Python):
# Bei Homebrew-installiertem Python python3 explizit verwenden
python3 telnetd_CVE‑2026‑24061_test.py 10.0.2.134
# Oder ausführbar machen und direkt ausführen
chmod +x telnetd_CVE‑2026‑24061_test.py
./telnetd_CVE‑2026‑24061_test.py 10.0.2.134 2323
NO_COLOR gesetzt istDas Skript liefert vier mögliche Ergebnisse:
[-] NEW-ENVIRON nicht akzeptiert
[ERGEBNIS] NICHT BETROFFEN
Bedeutung: Der Server unterstützt oder akzeptiert die NEW-ENVIRON-Option nicht. Der Server ist nicht anfällig für diesen spezifischen Angriffsvektor.
Zusammenfassungsinformationen:
Erforderliche Maßnahmen:
[!] ENV vom Server akzeptiert
[ERGEBNIS] WAHRSCHEINLICH BETROFFEN (CVE-2026-24061)
Bedeutung: Der Server hat die NEW-ENVIRON-Option akzeptiert und scheint die injizierte Umgebungsvariable verarbeitet zu haben. Der Server ist wahrscheinlich anfällig für CVE-2026-24061.
Zusammenfassungsinformationen:
Erforderliche Maßnahmen:
[+] Keine Antwort auf ENV-Injektion
[ERGEBNIS] NICHT SCHLÜSSIG
Bedeutung: Der Server hat NEW-ENVIRON akzeptiert, aber keine klare Antwort geliefert. Eine manuelle Überprüfung wird empfohlen.
Zusammenfassungsinformationen:
Erforderliche Maßnahmen:
[ERGEBNIS] TEST FEHLGESCHLAGEN - Kommunikationsfehler
Bedeutung: Der Test konnte aufgrund eines Kommunikationsfehlers nicht abgeschlossen werden.
Zusammenfassungsinformationen: