
CVE-2026-28372の概念実証エクスプロイト。GNU inetutils telnetdにおける環境変数インジェクションを介したローカル権限昇格を実証し、認証をバイパスしてrootシェルを取得します。
Mohammed Idrees Banyamer
ヨルダン 🇯🇴
Instagram: @banyamer_security
セキュリティ研究者 | オフェンシブセキュリティ | エクスプロイト開発
CVE‑2026‑28372 — CREDENTIALS_DIRECTORY + login.noauth による GNU inetutils telnetd 権限昇格
この Proof‑of‑Concept は、GNU inetutils telnetd におけるローカル権限昇格の脆弱性を実証します。
telnetd はクライアント制御の環境変数を login(1) に不適切に渡します。
以下を設定することで:
CREDENTIALS_DIRECTORY=<攻撃者ディレクトリ>
および:
login.noauth = yes
認証がバイパスされ、パスワードなしで root シェルが取得できる可能性があります。
login.noauth をサポートする util-linux バージョンtelnetd → login(1) の環境変数信頼の問題。
yes の login.noauth ファイルを配置login が攻撃者制御の認証情報ディレクトリを読み込むflowchart TD
A[非特権ユーザー] --> B[偽の認証情報ディレクトリを作成]
B --> C[login.noauth = yes を配置]
C --> D[telnetd に接続]
D --> E[ENV 変数を注入]
E --> F[CREDENTIALS_DIRECTORY を設定]
F --> G[telnetd が login を呼び出し]
G --> H[login が login.noauth を読み込み]
H --> I[認証バイパス]
I --> J[root シェルを取得]
python3 cve-2026-28372.py
オプションパラメータ:
python3 cve-2026-28372.py --host 127.0.0.1 --port 23 --user root
✔ 攻撃者制御の認証情報ディレクトリを作成
✔ login.noauth バイパスファイルを生成
✔ telnetd に接続
✔ 悪意のある環境変数を注入
✔ 認証バイパスを試行
unsetenv("CREDENTIALS_DIRECTORY")
/bin/login または /usr/bin/login を起動する必要があるこの PoC は以下の目的でのみ提供されます:
無断使用は禁止されています。
発見・研究:
Mohammed Idrees Banyamer banyamer_security