Descoberta e escopo
O problema foi rastreado como CVE-2026-24061 e recebeu pontuação CVSS de 9.8. Segundo o relatório disponível, o bug afeta telnetd nas versões 1.9.3 até 2.7 do pacote GNU Inetutils e permite bypass de autenticação ao injetar argumentos no processo de login.
Vetor e exploração
O telnetd não sanitiza a variável de ambiente USER antes de passar seu valor para /usr/bin/login. Um atacante pode estabelecer sessão Telnet usando as opções que definem USER para a string "-f root" (por exemplo, telnet -a ou --login com USER ajustado), fazendo com que o /usr/bin/login interprete o sinalizador -f como força de login e conceda acesso root sem checagem de credenciais.
Evidências de exploração e PoC
- Proof-of-concept públicos foram liberados conforme a cobertura.
- GreyNoise detectou atividade real: 1.525 pacotes capturados em 60 sessões Telnet originadas de 18 IPs distintos entre 21 e 22 de janeiro, com 83,3% das tentativas visando acesso root e ações pós‑exploração como persistência de chaves SSH, reconhecimento e tentativas de implantação de malware.
- A Shadowserver Foundation reporta cerca de 800.000 instâncias Telnet acessíveis na internet potencialmente afetadas.
Impacto e alcance
Trata-se de vulnerabilidade de impacto operacional claro: execução remota com privilégios root em sistemas Linux que executam telnetd nas versões afetadas. A presença do PoC e detecções em tráfego real indicam risco imediato para infraestrutura exposta — especialmente servidores legados ou distribuições que mantiveram o pacote nas versões citadas (ex.: Debian, Ubuntu, Kali, Trisquel, segundo a cobertura).
Mitigações e recomendações
As medidas listadas pelas fontes são explícitas:
- Atualizar para GNU Inetutils versão 2.8 ou superior — correção disponibilizada pelo projeto.
- Se atualização imediata não for possível: desativar o serviço telnetd, bloquear TCP/23 na borda da rede e restringir acesso Telnet a clientes confiáveis.
- Usar relatórios como o Accessible Telnet Report da Shadowserver para identificar e inventariar instâncias expostas na rede.
Limitações das informações públicas
As fontes informam a introdução do bug por um commit de março de 2015 e a ampla presença em distribuições, mas não detalham métricas de impacto por país ou segmentos de mercado. Também não há, nas peças consultadas, listas públicas de fornecedores que forneceram pacotes afetados com prazos de correção específicos — além da orientação genérica de atualizar para 2.8. Organizações devem validar localmente se seus pacotes foram empacotados com as versões afetadas e priorizar inventário e remediação.
Observações finais
CVE-2026-24061 cumpre vários critérios de severidade que exigem atenção imediata: CVSS crítico, PoC público e evidência de exploração ativa em escala. Administradores devem tratar telnetd — um serviço já conhecido por seu risco — como prioridade de mitigação, aplicando atualização ou isolamento de rede com urgência.