
Relato/descoberta da CVE-2026-24061 no laboratório Cyberhawks
Créditos: @SafeBreach-Labs
CVE: CVE-2026-24061
Laboratório: Cyberhawks Lab
Alvo: 10.1.1.1 (demo.cyberhawks.lab)
ID da descoberta: WU-08
Data: 2026-09-08
Severidade: Crítica
Status: Confirmada / Explorada
Durante uma avaliação do ambiente do laboratório Cyberhawks, uma vulnerabilidade de Execução Remota de Código (RCE) não autenticada foi identificada e explorada com sucesso no host alvo (10.1.1.1). A exploração da CVE-2026-24061 por meio de um serviço Telnet exposto (TCP/23) resultou em um shell interativo com privilégios de root, concedendo controle administrativo total sobre o sistema.
| Campo | Valor |
|---|---|
| IP do alvo | 10.1.1.1 |
| Hostname do alvo | demo.cyberhawks.lab |
| Sistema Operacional | Linux 6.12.41+deb13-amd64 (Debian 13) |
| SO do atacante | Parrot OS |
| Tipo de avaliação | Teste de Penetração (Ambiente de Laboratório) |
Uma varredura de versão de serviços com Nmap foi realizada contra o alvo para enumerar portas e serviços abertos.
Comando:
nmap -sV 10.1.1.1
Resumo dos Resultados:
Observações Relevantes:
A CVE-2026-24061 é uma vulnerabilidade de Execução Remota de Código não autenticada que afeta o componente do daemon Telnet do GNU inetutils 2.6. A exploração permite que um atacante remoto não autenticado execute comandos arbitrários no sistema alvo com os privilégios do serviço em execução — neste caso, root.
Um script de exploit em Python desenvolvido especificamente (telnet_rce.py) direcionado à CVE-2026-24061 foi executado contra o serviço Telnet vulnerável.
Comando:
python3 telnet_rce.py 10.1.1.1
Saída do Exploit:
[*] Connected to 10.1.1.1:23
[*] Interactive session started. Use Ctrl+C to quit.
Linux 6.12.41+deb13-amd64 (demo.cyberhawks.lab) (pts/0)
root@demo:~#
Após obter um shell, os seguintes comandos confirmaram o nível de acesso alcançado:
Verificação de Identidade:
root@demo:~# id
uid=0(root) gid=0(root) groups=0(root)
Enumeração do Sistema de Arquivos:
root@demo:~# ls -la
total 36
drwx------ 6 root root 4096 Aug 28 14:47 .
drwxr-xr-x 19 root root 4096 Aug 28 15:37 ..
-rw-r--r-- 1 root root 607 May 12 2025 .bashrc
drwx------ 4 root root 4096 Sep 6 2025 .cache
drwxr-xr-x 3 root root 4096 Sep 6 2025 .config
drwxrwxr-x 3 root root 4096 Sep 6 2025 .local
-rw------- 1 root root 261 Sep 6 2025 .mariadb_history
-rw-r--r-- 1 root root 132 May 12 2025 .profile
drwx------ 2 root root 4096 Sep 6 2025 .ssh
Verificação da Versão do Serviço
root@demo:~# telnet --version
telnet (GNU inetutils) 2.6
Copyright (C) 2025 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <https://gnu.org/licenses/gpl.html>.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.
Written by many authors.
Principais descobertas da pós-exploração:
.mariadb_history — indica uso ativo do banco de dados MariaDB; potencial para coleta adicional de credenciais ou exfiltração de dados..ssh/ — pode conter chaves privadas utilizáveis para movimento lateral para outros hosts.root (UID 0) foi confirmado sem necessidade de etapa de escalonamento de privilégios.| Categoria | Avaliação |
|---|---|
| Confidencialidade | Crítica — todos os dados do sistema estão acessíveis |
| Integridade | Crítica — o atacante pode modificar ou destruir qualquer dado |
| Disponibilidade | Crítica — o atacante pode encerrar serviços ou derrubar o sistema |
O comprometimento total do sistema foi alcançado em uma única etapa não autenticada. Um atacante com acesso a este segmento de rede poderia:
apt update && apt install inetutils-telnetd
| Artefato | Descrição |
|---|---|
| Saída da varredura Nmap | Enumeração completa de portas/serviços de 10.1.1.1 |
telnet_rce.py | Script de exploit usado para acionar a CVE-2026-24061 |
| Log da sessão do shell | Transcrição do shell interativo com root |
Relatório preparado para o Cyberhawks Lab — uso exclusivamente educacional.
| Porta | Estado | Serviço |
|---|
| 21/tcp | Aberta | FTP (tcpwrapped) |
| 22/tcp | Aberta | SSH (tcpwrapped) |
| 23/tcp | Aberta | Telnet |
| 25/tcp | Aberta | SMTP (tcpwrapped) |
| 53/tcp | Aberta | DNS (tcpwrapped) |
| 80/tcp | Aberta | HTTP (tcpwrapped) |
| 110/tcp | Aberta | POP3 (tcpwrapped) |
| 111/tcp | Aberta | RPC (tcpwrapped) |
| 139/tcp | Aberta | NetBIOS (tcpwrapped) |
| 143/tcp | Aberta | IMAP (tcpwrapped) |
| 445/tcp | Aberta | SMB (tcpwrapped) |
| 2049/tcp | Aberta | NFS (tcpwrapped) |
| 3306/tcp | Aberta | MySQL/MariaDB (tcpwrapped) |
| 3389/tcp | Aberta | RDP (tcpwrapped) |
| 5901/tcp | Aberta | VNC (tcpwrapped) |
| Campo | Detalhe |
|---|
| CVE | CVE-2026-24061 |
| Serviço Afetado | Telnet (GNU inetutils 2.6, TCP/23) |
| Tipo de Vulnerabilidade | Execução Remota de Código (RCE) não autenticada |
| Pontuação CVSS | Crítica |
| Autenticação Necessária | Nenhuma |
| Interação do Usuário Necessária | Nenhuma |