Активна експлоатация на критична уязвимост в GNU InetUtils telnetd

Наблюдава се активна експлоатация в реални атаки на критична уязвимост в GNU InetUtils telnetdCVE-2026-24061, която позволява на неавтентикирани атакуващи да получат root достъп до Linux системи. Уязвимостта засяга версии от 1.9.3 до 2.7 и е оценена с CVSS 9.8, което я поставя в най-високата категория на риск.

Атаките са насочени към Telnet услуги (TCP/23) и вече се използват в координирани кампании, засечени от GreyNoise и потвърдени чрез honeypot анализ.

Техническа същност на уязвимостта (CVE-2026-24061)

Проблемът произтича от начина, по който telnetd стартира бинарния файл /usr/bin/login, който се изпълнява с root привилегии. По време на Telnet преговорите сървърът приема клиентски подадената променлива на средата USER, без да я валидира или филтрира.

Как работи заобикалянето на автентикацията

  1. Иницииране на връзка
    Атакуващият установява Telnet сесия и изпраща специално подготвена ENVIRON променлива.

  2. Инжектиране
    Променливата USER се задава със стойност:
    -f root

  3. Изпълнение
    telnetd стартира командата:
    login -p -h <host> -f root

  4. Заобикаляне на защитите
    Флагът -f указва на login програмата да пропусне автентикацията, приемайки сесията като вече удостоверена за посочения потребител.

  5. Резултат
    Атакуващият получава незабавен root shell, без парола или допълнителна проверка.

Това представлява класически authentication bypass чрез командна инжекция, с директно отдалечено изпълнение на код.

Данни за активната експлоатация

Анализът на honeypot трафик разкрива:

  • 60 уникални опита за експлоатация

  • 18 различни източника на атаки

  • Комбинация от масово сканиране и целенасочени компромиси

Поведенчески модели на атакуващите

Най-активният източник – 178.16.53[.]82, е отговорен за 12 сесии, насочени към 10 различни системи, със сходни параметри:

  • скорост на терминала: 9600 baud

  • тип терминал: XTERM-256COLOR

За да избегнат елементарни сигнатурни защити, атакуващите използват вариации:

  • скорости: 38400, 9600, както и 0,0

  • типове терминал: xterm-256color, XTERM-256COLOR, UNKNOWN

  • целеви потребители: root (83%), но също nobody, daemon и произволни несъществуващи имена

Действия след компромис

След получаване на root достъп, атакуващите незабавно изпълняват разузнавателни команди:

  • uname -a

  • id

  • cat /etc/passwd

Командите често са оградени със специфични маркери (напр. S…EU…blah), което подсказва автоматизирана обработка от C2 инфраструктура.

Опити за устойчивост и зловредна дейност

По-напреднали оператори преминават към персистентност:

  • добавяне на SSH публичен ключ (3072-bit RSA) в ~/.ssh/authorized_keys

  • изтегляне на вторичен payload – apps[.]py, Python скрипт, предполагаем компонент на ботнет

Една от кампаниите, идваща от 216.106.186[.]24, комбинира и двата подхода, което показва целенасочено превземане, а не просто сканиране.

Индикатори за компрометиране (IOCs)

IP адреси на атакуващи:

  • 178.16.53[.]82 – активно разузнаване и експлоатация

  • 216.106.186[.]24 – SSH key injection и malware

  • 67.220.95[.]16 – хостване на зловреден payload

  • 156.238.237[.]103 – потвърден root достъп (IDS аларма)

Зловредни ресурси:

  • URL: http://67.220.95[.]16:8000/apps.py

  • Файл: apps[.]py

  • SSH key comment: root@s51865.vps[.]hosting

Обобщение на уязвимостта

Атрибут Стойност
CVE CVE-2026-24061
Тежест Critical
CVSS 9.8
Засегнати версии GNU InetUtils 1.9.3 – 2.7
Вектор Telnet ENVIRON USER
Тип Authentication Bypass / RCE
Достъп Root

Препоръки за защита

  • Незабавно деактивиране на Telnet услугите, ако не са критично необходими

  • Преминаване към SSH с ключова автентикация

  • Обновяване или премахване на засегнатите версии на GNU InetUtils

  • Мониторинг за неоторизирани SSH ключове

  • IDS/IPS правила за Telnet ENVIRON инжекции

  • Проверка на логове за login -f изпълнения

CVE-2026-24061 показва защо Telnet продължава да бъде високорискова услуга, дори в модерни Linux среди. Комбинацията от root изпълнение, липса на валидация и остарели протоколи превръща тази уязвимост в идеален инструмент за масово компрометиране.

Организациите, които все още поддържат Telnet, трябва да приемат това като критичен сигнал за незабавна миграция и твърдо ограничаване на наследени услуги.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640