Gnu · Inetutils · CVE-2026-24061
**Nome do Software Vulnerável e Versões Afetadas**
GNU Inetutils versões 1.9.3 through 2.7
**Description**
Uma falha de injeção de argumentos existe no servidor `telnetd` devido à neutralização inadequada de separadores de argumentos ao processar a variável de ambiente `USER`. Um invasor remoto pode ignorar a autenticação e obter acesso de nível root fornecendo um valor especialmente elaborado, como `-f root`, para a variável `USER` ao utilizar a opção de login automático. Isso ocorre porque o servidor passa o valor de `USER` não sanitizado como um argumento para a função `/usr/bin/login`, onde a flag `-f` permite que o sistema ignore a autenticação interativa. Este problema está presente no código desde 2015 e afeta dispositivos IoT legados, sistemas embarcados e máquinas baseadas em Linux/UNIX.
**Recommendations**
Atualize o GNU Inetutils para a versão 2.7-2 ou posterior.
Como mitigação temporária, desative o serviço `telnetd` se ele não for essencial.
Restrinja o acesso ao serviço `telnetd` a intervalos de IP confiáveis.
Substitua o protocolo Telnet pelo SSH para garantir comunicações criptografadas e autenticação mais forte.