
Rapport/découverte de la CVE-2026-24061 au sein du laboratoire Cyberhawks
Crédit : @SafeBreach-Labs
CVE : CVE-2026-24061
Laboratoire : Cyberhawks Lab
Cible : 10.1.1.1 (demo.cyberhawks.lab)
ID de découverte : WU-08
Date : 2026-09-08
Sévérité : Critique
Statut : Confirmé / Exploité
Lors d'une évaluation de l'environnement du laboratoire Cyberhawks, une vulnérabilité d'exécution de code à distance (RCE) non authentifiée a été identifiée et exploitée avec succès sur l'hôte cible (10.1.1.1). L'exploitation de CVE-2026-24061 via un service Telnet exposé (TCP/23) a permis d'obtenir un shell interactif de niveau root, accordant un contrôle administratif total sur le système.
| Champ | Valeur |
|---|---|
| IP cible | 10.1.1.1 |
| Nom d'hôte cible | demo.cyberhawks.lab |
| Système d'exploitation | Linux 6.12.41+deb13-amd64 (Debian 13) |
| OS de l'attaquant | Parrot OS |
| Type d'évaluation | Test d'intrusion (Environnement de laboratoire) |
Un scan de versions de services Nmap a été effectué contre la cible afin d'énumérer les ports et services ouverts.
Commande :
nmap -sV 10.1.1.1
Résumé des résultats :
Observations notables :
CVE-2026-24061 est une vulnérabilité d'exécution de code à distance non authentifiée affectant le composant démon Telnet de GNU inetutils 2.6. L'exploitation permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur le système cible avec les privilèges du service en cours d'exécution — dans ce cas, root.
Un script d'exploitation Python spécialement conçu (telnet_rce.py) ciblant CVE-2026-24061 a été exécuté contre le service Telnet vulnérable.
Commande :
python3 telnet_rce.py 10.1.1.1
Sortie de l'exploit :
[*] Connected to 10.1.1.1:23
[*] Interactive session started. Use Ctrl+C to quit.
Linux 6.12.41+deb13-amd64 (demo.cyberhawks.lab) (pts/0)
root@demo:~#
Après l'obtention d'un shell, les commandes suivantes ont confirmé le niveau d'accès atteint :
Vérification de l'identité :
root@demo:~# id
uid=0(root) gid=0(root) groups=0(root)
Énumération du système de fichiers :
root@demo:~# ls -la
total 36
drwx------ 6 root root 4096 Aug 28 14:47 .
drwxr-xr-x 19 root root 4096 Aug 28 15:37 ..
-rw-r--r-- 1 root root 607 May 12 2025 .bashrc
drwx------ 4 root root 4096 Sep 6 2025 .cache
drwxr-xr-x 3 root root 4096 Sep 6 2025 .config
drwxrwxr-x 3 root root 4096 Sep 6 2025 .local
-rw------- 1 root root 261 Sep 6 2025 .mariadb_history
-rw-r--r-- 1 root root 132 May 12 2025 .profile
drwx------ 2 root root 4096 Sep 6 2025 .ssh
Vérification de la version du service
root@demo:~# telnet --version
telnet (GNU inetutils) 2.6
Copyright (C) 2025 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <https://gnu.org/licenses/gpl.html>.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
Written by many authors.
Principales conclusions de la post-exploitation :
.mariadb_history — indique une utilisation active de la base de données MariaDB ; potentiel de collecte supplémentaire d'identifiants ou d'exfiltration de données..ssh/ — peut contenir des clés privées utilisables pour un mouvement latéral vers d'autres hôtes.root (UID 0) a été confirmé sans qu'aucune étape d'élévation de privilèges ne soit nécessaire.| Catégorie | Évaluation |
|---|---|
| Confidentialité | Critique — toutes les données du système sont accessibles |
| Intégrité | Critique — l'attaquant peut modifier ou détruire toutes les données |
| Disponibilité | Critique — l'attaquant peut interrompre les services ou faire planter le système |
Une compromission totale du système a été réalisée en une seule étape non authentifiée. Un attaquant ayant accès à ce segment réseau pourrait :
apt update && apt install inetutils-telnetd
| Artefact | Description |
|---|---|
| Sortie du scan Nmap | Énumération complète des ports/services de 10.1.1.1 |
telnet_rce.py | Script d'exploit utilisé pour déclencher CVE-2026-24061 |
| Journal de session shell | Transcription du shell interactif root |
Rapport préparé pour Cyberhawks Lab — à usage éducatif uniquement.
| Port | État | Service |
|---|
| 21/tcp | Ouvert | FTP (tcpwrapped) |
| 22/tcp | Ouvert | SSH (tcpwrapped) |
| 23/tcp | Ouvert | Telnet |
| 25/tcp | Ouvert | SMTP (tcpwrapped) |
| 53/tcp | Ouvert | DNS (tcpwrapped) |
| 80/tcp | Ouvert | HTTP (tcpwrapped) |
| 110/tcp | Ouvert | POP3 (tcpwrapped) |
| 111/tcp | Ouvert | RPC (tcpwrapped) |
| 139/tcp | Ouvert | NetBIOS (tcpwrapped) |
| 143/tcp | Ouvert | IMAP (tcpwrapped) |
| 445/tcp | Ouvert | SMB (tcpwrapped) |
| 2049/tcp | Ouvert | NFS (tcpwrapped) |
| 3306/tcp | Ouvert | MySQL/MariaDB (tcpwrapped) |
| 3389/tcp | Ouvert | RDP (tcpwrapped) |
| 5901/tcp | Ouvert | VNC (tcpwrapped) |
| Champ | Détail |
|---|
| CVE | CVE-2026-24061 |
| Service affecté | Telnet (GNU inetutils 2.6, TCP/23) |
| Type de vulnérabilité | Exécution de code à distance (RCE) non authentifiée |
| Score CVSS | Critique |
| Authentification requise | Aucune |
| Interaction utilisateur requise | Aucune |