Наблюдава се активна експлоатация в реални атаки на критична уязвимост в GNU InetUtils telnetd – CVE-2026-24061, която позволява на неавтентикирани атакуващи да получат root достъп до Linux системи. Уязвимостта засяга версии от 1.9.3 до 2.7 и е оценена с CVSS 9.8, което я поставя в най-високата категория на риск.
Атаките са насочени към Telnet услуги (TCP/23) и вече се използват в координирани кампании, засечени от GreyNoise и потвърдени чрез honeypot анализ.
Техническа същност на уязвимостта (CVE-2026-24061)
Проблемът произтича от начина, по който telnetd стартира бинарния файл /usr/bin/login, който се изпълнява с root привилегии. По време на Telnet преговорите сървърът приема клиентски подадената променлива на средата USER, без да я валидира или филтрира.
Как работи заобикалянето на автентикацията
-
Иницииране на връзка
Атакуващият установява Telnet сесия и изпраща специално подготвена ENVIRON променлива. -
Инжектиране
Променливата USER се задава със стойност:-f root -
Изпълнение
telnetd стартира командата:login -p -h <host> -f root -
Заобикаляне на защитите
Флагът-fуказва на login програмата да пропусне автентикацията, приемайки сесията като вече удостоверена за посочения потребител. -
Резултат
Атакуващият получава незабавен root shell, без парола или допълнителна проверка.
Това представлява класически authentication bypass чрез командна инжекция, с директно отдалечено изпълнение на код.
Данни за активната експлоатация
Анализът на honeypot трафик разкрива:
-
60 уникални опита за експлоатация
-
18 различни източника на атаки
-
Комбинация от масово сканиране и целенасочени компромиси
Поведенчески модели на атакуващите
Най-активният източник – 178.16.53[.]82, е отговорен за 12 сесии, насочени към 10 различни системи, със сходни параметри:
-
скорост на терминала: 9600 baud
-
тип терминал: XTERM-256COLOR
За да избегнат елементарни сигнатурни защити, атакуващите използват вариации:
-
скорости: 38400, 9600, както и 0,0
-
типове терминал: xterm-256color, XTERM-256COLOR, UNKNOWN
-
целеви потребители: root (83%), но също nobody, daemon и произволни несъществуващи имена
Действия след компромис
След получаване на root достъп, атакуващите незабавно изпълняват разузнавателни команди:
-
uname -a -
id -
cat /etc/passwd
Командите често са оградени със специфични маркери (напр. S…EU…blah), което подсказва автоматизирана обработка от C2 инфраструктура.
Опити за устойчивост и зловредна дейност
По-напреднали оператори преминават към персистентност:
-
добавяне на SSH публичен ключ (3072-bit RSA) в
~/.ssh/authorized_keys -
изтегляне на вторичен payload – apps[.]py, Python скрипт, предполагаем компонент на ботнет
Една от кампаниите, идваща от 216.106.186[.]24, комбинира и двата подхода, което показва целенасочено превземане, а не просто сканиране.
Индикатори за компрометиране (IOCs)
IP адреси на атакуващи:
-
178.16.53[.]82 – активно разузнаване и експлоатация
-
216.106.186[.]24 – SSH key injection и malware
-
67.220.95[.]16 – хостване на зловреден payload
-
156.238.237[.]103 – потвърден root достъп (IDS аларма)
Зловредни ресурси:
-
URL:
http://67.220.95[.]16:8000/apps.py -
Файл:
apps[.]py -
SSH key comment:
root@s51865.vps[.]hosting
Обобщение на уязвимостта
| Атрибут | Стойност |
|---|---|
| CVE | CVE-2026-24061 |
| Тежест | Critical |
| CVSS | 9.8 |
| Засегнати версии | GNU InetUtils 1.9.3 – 2.7 |
| Вектор | Telnet ENVIRON USER |
| Тип | Authentication Bypass / RCE |
| Достъп | Root |
Препоръки за защита
-
Незабавно деактивиране на Telnet услугите, ако не са критично необходими
-
Преминаване към SSH с ключова автентикация
-
Обновяване или премахване на засегнатите версии на GNU InetUtils
-
Мониторинг за неоторизирани SSH ключове
-
IDS/IPS правила за Telnet ENVIRON инжекции
-
Проверка на логове за
login -fизпълнения
CVE-2026-24061 показва защо Telnet продължава да бъде високорискова услуга, дори в модерни Linux среди. Комбинацията от root изпълнение, липса на валидация и остарели протоколи превръща тази уязвимост в идеален инструмент за масово компрометиране.
Организациите, които все още поддържат Telnet, трябва да приемат това като критичен сигнал за незабавна миграция и твърдо ограничаване на наследени услуги.









