PT-2026-3756 · Gnu+2 · Inetutils+2

·

CVE-2026-24061

·

Publicado

2026-01-20

·

Atualizado

2026-09-12

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas GNU Inetutils versões 1.9.3 through 2.7
Description Uma falha de injeção de argumentos existe no servidor telnetd devido à neutralização inadequada de separadores de argumentos ao processar a variável de ambiente USER. Um invasor remoto pode ignorar a autenticação e obter acesso de nível root fornecendo um valor especialmente elaborado, como -f root, para a variável USER ao utilizar a opção de login automático. Isso ocorre porque o servidor passa o valor de USER não sanitizado como um argumento para a função /usr/bin/login, onde a flag -f permite que o sistema ignore a autenticação interativa. Este problema está presente no código desde 2015 e afeta dispositivos IoT legados, sistemas embarcados e máquinas baseadas em Linux/UNIX.
Recommendations Atualize o GNU Inetutils para a versão 2.7-2 ou posterior. Como mitigação temporária, desative o serviço telnetd se ele não for essencial. Restrinja o acesso ao serviço telnetd a intervalos de IP confiáveis. Substitua o protocolo Telnet pelo SSH para garantir comunicações criptografadas e autenticação mais forte.

Exploit

Correção

RCE

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00709
CVE-2026-24061
TELNETDCVE_2026_24061
USN-7992-1
USN-7992-2

Produtos afetados

Inetutils
Linuxmint
Ubuntu