Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Carlos Cortes Alvarez

#24369de 56,330
10CVSS total
Vulnerabilidades · 1
PT-2026-3756
10
2026-01-20
Gnu · Inetutils · CVE-2026-24061
**Nome do Software Vulnerável e Versões Afetadas** GNU Inetutils versões 1.9.3 through 2.7 **Description** Uma falha de injeção de argumentos existe no servidor `telnetd` devido à neutralização inadequada de separadores de argumentos ao processar a variável de ambiente `USER`. Um invasor remoto pode ignorar a autenticação e obter acesso de nível root fornecendo um valor especialmente elaborado, como `-f root`, para a variável `USER` ao utilizar a opção de login automático. Isso ocorre porque o servidor passa o valor de `USER` não sanitizado como um argumento para a função `/usr/bin/login`, onde a flag `-f` permite que o sistema ignore a autenticação interativa. Este problema está presente no código desde 2015 e afeta dispositivos IoT legados, sistemas embarcados e máquinas baseadas em Linux/UNIX. **Recommendations** Atualize o GNU Inetutils para a versão 2.7-2 ou posterior. Como mitigação temporária, desative o serviço `telnetd` se ele não for essencial. Restrinja o acesso ao serviço `telnetd` a intervalos de IP confiáveis. Substitua o protocolo Telnet pelo SSH para garantir comunicações criptografadas e autenticação mais forte.