GNU inetutils telnetd 远程身份验证绕过漏洞(CVE-2026-24061)安全通告
来源:行业动态 /
时间:2026-01-23
漏洞描述
近日,绿盟科技CERT监测到GNU发布安全公告,修复了GNUInetUtilsTelnetd远程身份验证绕过漏洞(CVE-2026-24061);由于telnetd进程在用/usr/bin/login时未对从客户端传入的USER环境变量值进行有效校验,未经身份验证的攻击者可通过客户端构造特制的USER环境变量值,并使用telnet(1)的-a或–login参数发送到服务器,从而绕过正常的身份验证以root权限登录目标主机。CVSS评分9.8,目前漏洞细节与PoC已公开,请相关用户尽快采取措施进行防护。
GNUInetUtils是GNU项目开发的一组核心网络工具套件,包含ftp、ping、telnet等常用网络命令的实现,广泛用于Linux/Unix系统的网络通信与管理。GNUInetUtilstelnetd是GNUInetUtils套件中的telnet服务器守护进程,用于实现TELNET协议的服务器端功能。
参考链接:
https://lists.gnu.org/archive/html/bug-inetutils/2026-01/msg00004.html