漏洞预警 | GNU InetUtils telnetd 远程认证绕过漏洞(CVE-2026-24061)

一、漏洞概述

|-------------|---------------------------------|
| 漏洞类型 | 远程认证绕过 |
| 漏洞等级 | 严重 |
| 漏洞编号 | CVE-2026-24061 |
| 漏洞评分 | 9.8 |
| 利用复杂度 | 低 |
| 影响版本 | 1.9.3 <= GNU Inetutils <= 2.7 |
| 利用方式 | 远程 |
| POC/EXP | 已公开 |

近日,网上披露了一个telnet严重漏洞,攻击者可以利用该漏洞直接获取root权限。为避免您的业务受影响,建议您及时开展安全风险自查。

GNU InetUtils 是 GNU 项目提供的一个网络工具集合,包含:telnet、telnetd、ftp、ftpd、ping、hostname、ifconfig(旧版)、rlogin, rsh, rcp 等。其目标是提供符合 POSIX 和 GNU 标准的网络工具。telnetd 是一个 inetd/xinetd 超级服务托管的守护进程,通常不独立运行。支持基本的 Telnet 协议(RFC 854)、终端类型协商(TTYPE)、窗口大小协商(NAWS)等选项、调用/usr/bin/login 进行用户认证(依赖 PAM 或传统 /etc/passwd)。据描述,由于GNU InetUtils telnetd认证调用/usr/bin/login时,未对输入的环境变量校验,导致攻击者可以绕过密码验证,获取到root权限,进而控制整个服务器。

漏洞影响的产品和版本:

  • 1.9.3 <= GNU Inetutils <= 2.7
  • Debian 12
  • Debian 13
  • Ubuntu 24.04+
  • Kali Linux
  • 部分NAS系统

二、漏洞复现

三、资产测绘

据daydaymap数据显示互联网存在14,776,469个资产,国内风险资产分布情况如下。

四、解决方案

1、将GNU Inetutils升级到最新版及2.7以上版本

2、禁用telnet

3、自定义login工具、禁用-f参数

五、参考链接

复制代码
https://www.openwall.com/lists/oss-security/2026/01/20/2

原文链接

相关推荐
张小姐的猫3 小时前
【Linux】网络编程 —— HTTP协议(上)
linux·运维·服务器·网络·http·单例模式·策略模式
国科安芯3 小时前
星间光链路:AS32S601型抗辐射MCU在空间激光通信终端控制中的技术实现
服务器·网络·单片机·嵌入式硬件·物联网·安全·信息与通信
imc.115 小时前
linux基础IO
linux·运维·服务器
躺不平的理查德5 小时前
让Ubuntu 的第二块网卡 ens37 永久固定为 192.168.30.111
运维·服务器
bitbrowser5 小时前
Facebook 验证反复回到原页面,应该从哪里排查
运维·服务器·facebook
糖果店的幽灵6 小时前
langgraph的分支结构之 - 静态分支详解
java·服务器·数据库·langgraph
虹科网络安全6 小时前
艾体宝新闻|从 SQL 注入到服务器接管:CVE-2026-57517 暴露 Web 管理面板的供应链与安全编码风险
服务器·前端·sql
skywalk81636 小时前
用ollama启动duan-translator 小模型
服务器·ollama·段言
AC赳赳老秦7 小时前
招投标公开数据自动化采集实战:基于 OpenClaw 的定时抓取与业务关键词精准推送
运维·服务器·数据库·自动化·测试用例·deepseek·openclaw
酷可达拉斯7 小时前
Linux操作系统-shell编程(0)
linux·运维·服务器·python·云计算