
Un outil de détection passive permettant d'identifier une exposition potentielle à CVE-2026-24061 dans les installations telnet de GNU inetutils.
Un outil de détection passif et sûr pour identifier une exposition potentielle à CVE-2026-24061, une vulnérabilité affectant certaines versions de GNU inetutils telnet.
Ce projet est conçu pour les pipelines DevOps, les audits d'infrastructure et les portefeuilles de sécurité défensive.
CVE-2026-24061 est une vulnérabilité affectant des versions spécifiques de GNU inetutils telnet. Les systèmes exécutant des versions affectées peuvent être à risque si le client ou le service telnet est installé et accessible.
Cet outil n'exploite pas la vulnérabilité.
| Version de GNU inetutils telnet | Statut |
|---|
| < 1.9.3 | Non vulnérable |
| 1.9.3 – 2.7 | Vulnérable |
| ≥ 2.8 | Corrigé |
Les versions affectées de GNU inetutils telnet peuvent permettre un accès non autorisé dans certaines conditions. Les systèmes exécutant des versions vulnérables doivent être mis à jour ou voir telnet supprimé s'il n'est pas requis.
✔ Détecte la présence de telnet
✔ Identifie l'implémentation GNU inetutils
✔ Extrait la version installée
✔ Signale les versions dans la plage vulnérable
✔ Produit une sortie lisible par l'humain et au format JSON
✔ Prend en charge les codes de sortie CI/CD
✘ Aucune exploitation
✘ Aucun fuzzing
✘ Aucun trafic réseau malformé
✘ Aucune interaction avec le service
Il s'agit uniquement d'une détection en lecture seule.
python3 inetutils-telnet-cve-2026-24061-check.py
Sortie JSON (pour les pipelines)
python3 inetutils-telnet-cve-2026-24061-check.py --json
Cet outil peut être exécuté automatiquement dans vos pipelines. Par exemple, dans GitHub Actions :
name: CVE-2026-24061 Check
on: [push, pull_request]
jobs:
security-check:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run CVE-2026-24061 detector
run: |
python3 inetutils-telnet-cve-2026-24061-check.py --json
Le script se termine avec un code de sortie non nul si une version vulnérable de GNU inetutils telnet est détectée, permettant aux pipelines d'échouer automatiquement. Une sortie JSON est également produite pour la journalisation ou les rapports.
CVE-2026-24061 Telnet Exposure Check
-----------------------------------
host : ci-runner-01
telnet_present : True
implementation : GNU inetutils telnet
version : 2.8
vulnerability_status : not_vulnerable
recommended_action : none
CVE-2026-24061 Telnet Exposure Check
-----------------------------------
host : prod-web-02
telnet_present : True
implementation : GNU inetutils telnet
version : 2.5
vulnerability_status : vulnerable
recommended_action : Upgrade inetutils to a non-vulnerable version or remove/disable telnet service entirely.
CVE-2026-24061 Telnet Exposure Check
-----------------------------------
host : legacy-host
telnet_present : True
implementation : None
version : None
vulnerability_status : indeterminate
recommended_action : Verify telnet implementation and version manually; consider removal if not required.
Si le système est détecté comme vulnérable :
L'option la plus sûre est de supprimer entièrement le client telnet :
sudo apt remove telnet -y
sudo apt autoremove -y
sudo dnf remove telnet -y
Sur Arch Linux, telnet est inclus dans inetutils, qui fournit des outils essentiels comme ping et hostname. La suppression d'inetutils n'est pas recommandée.
Une alternative sûre pour atténuer le risque est d'arrêter et de désactiver le serveur telnet s'il est en cours d'exécution :
sudo systemctl stop telnet.socket
sudo systemctl disable telnet.socket
De nombreuses distributions Linux fournissent encore des binaires plus anciens, donc la mise à niveau via le gestionnaire de paquets peut ne pas résoudre la vulnérabilité. Si telnet doit rester, envisagez :