
CVE-2026-24061のCyberhawksラボ内におけるライトアップ/ファインディング
クレジット: @SafeBreach-Labs
CVE: CVE-2026-24061
ラボ: Cyberhawks Lab
ターゲット: 10.1.1.1 (demo.cyberhawks.lab)
発見ID: WU-08
日付: 2026-09-08
深刻度: Critical
ステータス: 確認済み / 悪用済み
Cyberhawks ラボ環境の評価中に、認証不要のリモートコード実行(RCE)の脆弱性が特定され、ターゲットホスト(10.1.1.1)で悪用に成功しました。露出した Telnet サービス(TCP/23)を介した CVE-2026-24061 の悪用により、root レベルの対話型シェルが取得され、システムに対する完全な管理制御が付与されました。
| フィールド | 値 |
|---|---|
| ターゲットIP | 10.1.1.1 |
| ターゲットホスト名 | demo.cyberhawks.lab |
| オペレーティングシステム | Linux 6.12.41+deb13-amd64 (Debian 13) |
| 攻撃者OS | Parrot OS |
| 評価タイプ | ペネトレーションテスト(ラボ環境) |
オープンポートとサービスを列挙するため、ターゲットに対して Nmap サービスバージョンスキャンが実行されました。
コマンド:
nmap -sV 10.1.1.1
結果サマリー:
注目すべき観察事項:
CVE-2026-24061 は、GNU inetutils 2.6 の Telnet デーモンコンポーネントに影響を与える認証不要のリモートコード実行の脆弱性です。悪用により、リモートの認証不要の攻撃者が、実行中のサービスの権限(この場合は root)でターゲットシステム上で任意のコマンドを実行できます。
CVE-2026-24061 を標的とした専用の Python エクスプロイトスクリプト(telnet_rce.py)が、脆弱な Telnet サービスに対して実行されました。
コマンド:
python3 telnet_rce.py 10.1.1.1
エクスプロイト出力:
[*] Connected to 10.1.1.1:23
[*] Interactive session started. Use Ctrl+C to quit.
Linux 6.12.41+deb13-amd64 (demo.cyberhawks.lab) (pts/0)
root@demo:~#
シェルを取得後、以下のコマンドで達成されたアクセスレベルが確認されました:
ID検証:
root@demo:~# id
uid=0(root) gid=0(root) groups=0(root)
ファイルシステム列挙:
root@demo:~# ls -la
total 36
drwx------ 6 root root 4096 Aug 28 14:47 .
drwxr-xr-x 19 root root 4096 Aug 28 15:37 ..
-rw-r--r-- 1 root root 607 May 12 2025 .bashrc
drwx------ 4 root root 4096 Sep 6 2025 .cache
drwxr-xr-x 3 root root 4096 Sep 6 2025 .config
drwxrwxr-x 3 root root 4096 Sep 6 2025 .local
-rw------- 1 root root 261 Sep 6 2025 .mariadb_history
-rw-r--r-- 1 root root 132 May 12 2025 .profile
drwx------ 2 root root 4096 Sep 6 2025 .ssh
サービスバージョン検証
root@demo:~# telnet --version
telnet (GNU inetutils) 2.6
Copyright (C) 2025 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <https://gnu.org/licenses/gpl.html>.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
Written by many authors.
ポストエクスプロイテーションからの主要な発見事項:
.mariadb_history — アクティブな MariaDB データベースの使用を示します。さらなる認証情報の収集やデータの外部持ち出しの可能性があります。.ssh/ ディレクトリ — 他のホストへの横移動に使用可能な秘密鍵が含まれている可能性があります。root(UID 0)アクセスが確認されました。| カテゴリ | 評価 |
|---|---|
| 機密性 | Critical — システム上のすべてのデータにアクセス可能 |
| 完全性 | Critical — 攻撃者は任意のデータを変更または破壊可能 |
| 可用性 | Critical — 攻撃者はサービスを停止またはシステムをクラッシュさせることが可能 |
単一の認証不要ステップでシステム全体が侵害されました。このネットワークセグメントにアクセスできる攻撃者は、以下のことが可能です:
apt update && apt install inetutils-telnetd
| アーティファクト | 説明 |
|---|---|
| Nmap スキャン出力 | 10.1.1.1 の完全なポート/サービス列挙 |
telnet_rce.py | CVE-2026-24061 をトリガーするために使用されたエクスプロイトスクリプト |
| シェルセッションログ | 対話型 root シェルのトランスクリプト |
Cyberhawks Lab 向けに作成されたレポート — 教育目的のみ。
| ポート | 状態 | サービス |
|---|
| 21/tcp | Open | FTP (tcpwrapped) |
| 22/tcp | Open | SSH (tcpwrapped) |
| 23/tcp | Open | Telnet |
| 25/tcp | Open | SMTP (tcpwrapped) |
| 53/tcp | Open | DNS (tcpwrapped) |
| 80/tcp | Open | HTTP (tcpwrapped) |
| 110/tcp | Open | POP3 (tcpwrapped) |
| 111/tcp | Open | RPC (tcpwrapped) |
| 139/tcp | Open | NetBIOS (tcpwrapped) |
| 143/tcp | Open | IMAP (tcpwrapped) |
| 445/tcp | Open | SMB (tcpwrapped) |
| 2049/tcp | Open | NFS (tcpwrapped) |
| 3306/tcp | Open | MySQL/MariaDB (tcpwrapped) |
| 3389/tcp | Open | RDP (tcpwrapped) |
| 5901/tcp | Open | VNC (tcpwrapped) |
| フィールド | 詳細 |
|---|
| CVE | CVE-2026-24061 |
| 影響を受けるサービス | Telnet (GNU inetutils 2.6, TCP/23) |
| 脆弱性タイプ | 認証不要のリモートコード実行(RCE) |
| CVSSスコア | Critical |
| 必要な認証 | なし |
| 必要なユーザー操作 | なし |