
CVE-2026-24061 Contournement de l'authentification Telnetd de GNU Inetutils
CVE : CVE-2026-24061
Sévérité : Critique
CVSS : 9,8 (Critique)
CWE : CWE-88 — Neutralisation inappropriée des délimiteurs d'arguments dans une commande
Composant concerné : telnetd GNU Inetutils
Versions concernées : 1.9.3 à 2.7
CVE-2026-24061 est une vulnérabilité critique de contournement d'authentification dans l'implémentation du serveur Telnet fournie par GNU Inetutils. La vulnérabilité provient d'une validation insuffisante de la variable d'environnement USER contrôlée par le client lorsque la connexion automatique Telnet est activée. Une valeur malveillante peut être interprétée comme une option du programme login système plutôt que comme un nom d'utilisateur. Dans des configurations vulnérables, un attaquant distant non authentifié peut abuser de ce comportement pour invoquer login avec l'option -f et contourner l'authentification, obtenant potentiellement un shell avec les privilèges du compte demandé.
Lorsque le service Telnet concerné s'exécute avec les privilèges root, une exploitation réussie peut entraîner un accès root distant non authentifié.
Le flux d'exécution vulnérable peut être résumé comme suit :
Client Telnet
│
│ USER=-f root
▼
telnetd
│
│ construit les arguments de login
▼
login -f root
│
│ contournement d'authentification
▼
shell root
Le problème est déclenché par l'interaction entre la fonctionnalité de connexion automatique de Telnet et le traitement de la variable d'environnement USER.
La valeur contrôlée par l'attaquant :
-f root
n'est pas strictement traitée comme un nom d'utilisateur. Au lieu de cela, elle peut devenir un argument de login, ce qui entraîne un comportement équivalent à :
login -f root
L'option -f demande à login de contourner le processus d'authentification normal pour l'utilisateur spécifié.
Le dépôt comprend une preuve de concept en Python 3 qui effectue la connexion Telnet, gère la négociation de protocole requise, injecte la valeur USER malveillante et vérifie la session résultante.
git clone https://github.com/Ish3ng0m4/CVE-2026-24061-Telnetd.git
cd CVE-2026-24061-Telnetd
chmod +x poc.py
python3 poc.py <CIBLE> <PORT>
wget https://raw.githubusercontent.com/Ish3ng0m4/CVE-2026-24061-Telnetd/main/poc.py
Rendre le PoC exécutable :
chmod +x poc.py
L'exécuter en fournissant l'adresse cible et le port Telnet :
python3 poc.py <CIBLE> <PORT>
python3 poc.py 127.0.0.1 23
Exploitation réussie
CVE-2026-24061 - Contournement d'authentification telnetd GNU Inetutils
[*] Cible : 127.0.0.1:23
[+] Connecté
[*] USER=-f root injecté
[+] VULNÉRABLE
Le PoC fournit ensuite une session interactive.
id
uid=0(root) gid=0(root) groups=0(root)
Cela confirme que le mécanisme d'authentification Telnet a été contourné et que la session résultante dispose des privilèges root.
L'exploit effectue les opérations suivantes :
Se connecte au service Telnet cible. Effectue la négociation de protocole Telnet requise. Active le comportement de connexion automatique nécessaire à l'exploitation. Fournit la valeur malveillante USER=-f root. Permet à l'implémentation telnetd vulnérable de transmettre la valeur manipulée à login. Reçoit la session résultante. Fournit un terminal interactif à l'opérateur.
Le PoC ne repose pas sur des identifiants pour le chemin d'authentification vulnérable.
L'exploitation dépend de la configuration cible et de l'interaction entre telnetd et l'implémentation login du système.
Les conditions principales sont :
telnetd GNU Inetutils dans la plage de versions concernée.
Service Telnet accessible à l'attaquant.
Fonctionnalité de connexion automatique activée ou disponible.
Traitement vulnérable de la variable d'environnement USER.
Une implémentation login compatible capable d'interpréter l'option injectée.
Par conséquent, la présence d'une version Inetutils concernée seule ne doit pas être considérée comme une preuve d'exploitabilité. Les correctifs de distribution et la configuration du service doivent également être pris en compte.
CVE-2026-24061 peut compromettre complètement un système vulnérable.
Selon les privilèges sous lesquels telnetd s'exécute, l'exploitation peut fournir :
Contournement d'authentification
Accès non autorisé à un compte local
Exécution de commandes à distance
Élévation de privilèges
Accès de niveau root
Compromission complète du système
Le scénario à plus haut risque est un service Telnet accessible à distance où l'exploitation aboutit à une session root.
Les indicateurs potentiels d'exploitation incluent :
Connexions inattendues vers TCP/23.
Tentatives d'authentification Telnet utilisant des noms d'utilisateur inhabituels.
Valeurs USER suspectes commençant par des options de ligne de commande.
Arguments de processus login inattendus.
Sessions root provenant de telnetd.
Processus inattendus générés par le service Telnet.
La surveillance réseau doit également identifier les systèmes exposant inutilement des services Telnet.
La réponse recommandée est de supprimer Telnet et d'utiliser SSH pour l'administration à distance.
Si Telnet ne peut pas être supprimé immédiatement :
Mettre à niveau vers une version fournie par le fournisseur contenant le correctif de sécurité.
Appliquer la mise à jour de sécurité appropriée du système d'exploitation.
Restreindre TCP/23 aux réseaux de gestion de confiance.
Empêcher l'exposition directe de Telnet aux réseaux non fiables.
Surveiller l'authentification Telnet et l'activité des processus.
Étant donné que les distributions Linux peuvent rétroporter des correctifs de sécurité sans modifier le numéro de version en amont, les administrateurs doivent vérifier l'état de sécurité de leur paquet de distribution plutôt que de se fier uniquement à la version affichée.
La vulnérabilité a été reproduite avec succès contre un service Telnet GNU Inetutils vulnérable exécuté sur Ubuntu 22.04.5 LTS.
Le PoC a établi une connexion vers TCP/23, a injecté :
USER=-f root
et a obtenu une session root.
La vérification des privilèges a renvoyé :
uid=0(root) gid=0(root) groups=0(root)
Cela fournit une confirmation directe de l'impact sur la sécurité.
Cette preuve de concept est fournie à des fins de recherche en sécurité, de validation de vulnérabilités, de tests d'intrusion autorisés et à des fins éducatives.
Testez uniquement les systèmes pour lesquels vous disposez d'une autorisation explicite.
Gabriel D. Ishengoma
Sécurité offensive · Recherche en cybersécurité · Criminalistique numérique