
CVE-2026-24061-PoC
telnetd 引数インジェクション引数インジェクションの脆弱性がGNU InetUtils Telnetデーモン (telnetd) に影響を与えます。NEW_ENVIRON ネゴシエーション中にクライアントから提供された環境変数のサニタイズが不十分なため、攻撃者がローカルのログインプロセスにコマンドラインフラグを注入でき、結果として認証バイパスが発生する可能性があります。
telnetd → /usr/bin/loginGNU InetUtils telnetd 1.9.3 – 2.7 (未パッチ)。
セッションネゴシエーション中、telnetd は NEW_ENVIRON Telnetオプションを尊重し、クライアントが USER などの環境変数をサーバーに渡すことを許可します。デーモンはこの値を /usr/bin/login を呼び出すために使用される引数リストに直接挿入します。
値が正当なユーザー名文字のみで構成されているかどうか検証されないため、クライアントはハイフン (-) で始まる文字列を提供できます。これはユーザー名として扱われる代わりに、login によってコマンドラインフラグとして解析されます。login の実装によっては、これによりパスワード認証をスキップする動作(例: -f "既に認証済み" フラグを介して)が可能になり、不正アクセスにつながる可能性があります。
接続前に、USER 環境変数をオプションフラグを含む値に設定します:
USER="-f root" telnet -a <target_ip>
ターゲットが脆弱な場合、login は -f root をリテラルのユーザー名として扱うのではなく、パスワードなしで root として認証する指示として解釈します。
インストールされているパッケージバージョンの確認:
Debian / Ubuntu:
dpkg -l | grep inetutils-telnetd
RHEL / CentOS:
rpm -qa | grep inetutils
telnetd が login に渡す前に - で始まる USER 値を拒否または除去するパッチ適用済みのGNU InetUtilsリリースに。