Уязвимост в пакета GNU InetUtils засяга всички версии от 1.9.3 до 2.7 включително.
Изглежда, че telnet отдавна е в миналото заедно с модемите и dial-up, но именно той внезапно стана източник на сериозна уязвимост. В GNU InetUtils е открит бъг, който позволява отдалечен достъп до системата под root без парола, просто като се изпрати специално формулирана стойност на променливата на средата.
Проблемът засяга telnetd сървъра, който влиза в състава на GNU InetUtils. Той предава на програмата login стойността на променливата USER, получена от клиента, без никаква проверка. Това може да се експлоатира, ако клиентът изпрати строка «-f root» като USER и се свърже с параметъра telnet -a или –login. В резултат login възприема това като служебен флаг, пропуска стандартната процедура за удостоверяване и автоматично удостоверява потребителя като root.
Уязвимостта получи идентификатор CVE-2026-24061 и оценка по CVSS: 9.8. В риск са всички версии на GNU InetUtils, от 1.9.3 до 2.7 включително. Бъгът присъства в проекта почти 11 години, от май 2015 година, но беше установен едва сега. Всъщност, това е класически пример за уязвимост от старата школа, където опасна строка без филтрация се предава на системната утилита с привилегии root.
Авторите на advisory директно препоръчват да не се използва telnetd, да се ограничи достъпът до telnet порта само до доверени клиенти и възможно най-бързо да се инсталира корекция или да се обнови до версия, в която проблемът е отстранен. Временно решение може да бъде пълното изключване на telnetd или използването на персонализирана версия на login, която не поддържа параметър «-f».
Уязвимостта бе открита от изследователя Карлос Кортес Алварес, патчът беше подготвен и усъвършенстван от разработчиците на GNU InetUtils през януари 2026 година. Корекции включват санитизация на всички променливи, които се използват при формиране на командата за извикване на login, за да станат подобни атаки принципно невъзможни.
Историята изглежда почти символична: остарял протокол, забравена услуга и класическа логическа грешка доведоха до пълно компрометиране на системата. Още едно напомняне, че дори «древни» технологии могат да останат реална заплаха, ако все още работят в продукция.
Веднага след публикуването на информация за уязвимостта екипът изследователи разположи honeypot-сензори, за да проследи реалните опити за експлоатация. Атакуващите не закъсняха. За 18 часа наблюдения бяха регистрирани 60 опита за хакване от 18 уникални IP адреси. Според платформата Censys, потенциално уязвими се оказаха около три хиляди системи по цял свят, въпреки че значителна част от тях вероятно също са honeypot-капани.
Анализът на перехванатия трафик показа доста пъстра картина. Най-активен беше атакуващият с адрес 178.16.53.82, който проведе 12 сесии срещу 10 различни цели. Действията му бяха напълно автоматизирани: след получаване на достъп се стартираше стандартен набор от команди за разузнаване като uname -a, id, четене на /proc/cpuinfo и /etc/passwd. Характерна особеност беше обвиването на изхода от командите със специални маркери за последващ парсинг, което явно указывава на ботнет или автоматизирана система за събиране на данни.
По-изкусен се оказа нападателят с адрес 216.106.186.24. Той се концентрира на конкретна подсистема и се опита да инсталира SSH-ключ за постоянен достъп, както и да зареди и стартира Python-скрипт от външен сървър — предполагам, зловреден софтуер за криптомайнинг или ботнет. Вярно, и двата опита се провалиха: на целевата система не съществуваше директория .ssh, а също така липсваха curl и python.
Особен интерес представляват двама атакуващи с адреси 167.172.111.135 и 165.22.30.48. За разлика от останалите, те не се опитаха веднага да получат root-достъп, а експериментираха с акаунти nobody, daemon и дори не съществуващата nonexistent123. Задържането между сесиите и логиката на действията указват на жив човек зад клавиатурата. Вероятно, това са по-опитни хакери, които знаят за системите за откритие на прониквания и разполагат с техники за повишаване на привилегиите.
Някои нападатели демонстрираха изумителна небрежност в операционната сигурност. Например, нападател с адрес 67.220.95.16 използваше същия IP адрес както за експлоатация, така и за хостване на сървъра с злонамерен софтуер. Други случайно разкриваха имената на своите хостове чрез променлива DISPLAY: един работеше с система на име MiniBear, друг — с виртуалната машина shared-vm2.localdomain, а трети се свързваше направо от пълната графична среда на Kali Linux.
Общият ниво на нападателите се оказа доста ниско. От 18 източника на атаки само единици демонстрираха признаци на професионализъм. Повечето използваха най-простите автоматизирани инструменти или буквално натискаха клавишите, следвайки инструкции от интернет. Системата за откриване на нахлувания Suricata успешно засече момента, в който един от нападателите получи root достъп, което отново потвърждава важността на многостепенната защита и мониторинга на мрежовия трафик.
Изследователите отбелязват, че тази уязвимост, от една страна, предостави възможност на хакерите любители да се упражняват, а от друга — позволи на специалистите по сигурност да събират ценни данни за актуалните тактики и инструменти на злонамерените лица.
Повече информация: https://www.securitylab.ru/news/568478.php
Източник: linux.org.ru
