GNU InetUtils'i paketis avastati haavatavus, mis mõjutab kõiki versioone alates 1.9.3 kuni 2.7, sealhulgas.
Tundub, et telnet on ammu minevikku jäänud koos modemite ja dial-up'iga, kuid just see on ootamatult muutunud tõsiseks haavatavuse allikaks. GNU InetUtils'is leiti viga, mis võimaldab root-kasutajana süsteemi sisselogimist ilma paroolita, saates lihtsalt spetsiaalselt vormindatud keskkonnamuutuja väärtuse.
Probleem mõjutab telnetd serverit, mis kuulub GNU InetUtils'i koosseisu. See edastab login programmile USER muutuja väärtuse, mida klient on edastanud, ilma igasuguse kontrollita. Seda saab ära kasutada, kui klient saadab stringi "-f root" USERina ja ühendub telnet -a või –login parameetriga. Selle tulemusena tajub login seda teenusena flag'ina, mööda standardset autentimise protseduuri minnes ja autoriseerib kasutaja automaatselt root'ina.
Haavatavus sai tuvastatud CVE-2026-24061 identifikaatori ja CVSSi skooriks 9.8. Ohus on kõik GNU InetUtils'i versioonid alates 1.9.3 kuni 2.7, sealhulgas. Vigad on olnud projektis peaaegu 11 aastat, alates maist 2015, kuid avastati alles nüüd. Tegelikult on see klassikaline näide vanakooli haavatavusest, kus filtreerimata ohtlik string edastatakse root-privileegidega süsteemiteenusele.
Advisory autorid soovitavad tungivalt mitte kasutada telnetd-d, piirata telnet-porti ligipääsu ainult usaldusväärsete klientidega ja paigaldada patch võimalikult kiiresti või uuenduda versioonile, kus probleem on lahendatud. Ajutiseks lahenduseks võib olla telnetd täielik väljalülitamine või kohandatud login versiooni kasutamine, mis ei toeta "-f" parameetrit.
Haavatavuse avastas uurija Carlos Cortes Alvarez, patch valmis ja töötati välja GNU InetUtils arendajate poolt jaanuaris 2026. Parandused sisaldavad sanitiseerimist kõigist muutujatest, mida kasutatakse login'i käsu moodustamisel, et sarnased rünnakud oleksid põhimõtteliselt võimatud.
Ajalugu näib peaaegu sümboolne: aegunud protokoll, unustatud teenus ja klassikaline loogikaviga viisid süsteemi täieliku kompromiteerimiseni. Veel üks meeldetuletus, et isegi "vana" tehnoloogia võib endiselt kujutada tõelist ohtu, kui see töötab endiselt tootmises.
Vahetult pärast teabe avalikustamist haavatavuse kohta käivitas teadlaste meeskond honeypot-andurid, et jälgida reaalseid kasutuskatsed. Ründajad ei lasknud end kaua oodata. 18 tunni jooksul toimunud vaatluste jooksul registreeriti 60 häkkimisüritust 18 ainulaadselt IP-aadresse. Censys platvormi andmetel oli potentsiaalselt haavatavaid süsteeme maailmas umbes kolm tuhat, kuigi suur osa neist on tõenäoliselt samuti honeypot-lõksud.
Püüdkuutetud liiklusanalüüs näitas üsna kirju pilti. Kõige aktiivsem oli ründaja aadressilt 178.16.53.82, kes viis läbi 12 sessiooni 10 erineva sihtmärgi vastu. Tema tegevus oli täielikult automatiseeritud: pärast sissepääsu saamist käivitati standardne luure Command'ide komplekt nagu uname -a, id, lugedes /proc/cpuinfo ja /etc/passwd. Iseloomulikuks omaduseks oli käskude väljundi mütsimine spetsiaalsete märgistega edasise töötluse jaoks, mis näitab selgelt botnet’i või automatiseeritud andmete kogumissüsteemi.
Tõhusam oli kurjategija aadressilt 216.106.186.24. Ta keskendus konkreetsesse alamvõrku ja üritas seadistada SSH-võtme püsivaks juurdepääsuks, samuti laadida alla ja käivitada Python-skeemi väliselt serverilt — eeldatavasti, pahavara krüptomineerimiseks või botnet'i jaoks. Tõsi, mõlemad katsed ebaõnnestusid: sihtsüsteemis puudus kataloog .ssh ning samuti olid puudu curl ja python.
Eriti tähelepanuväärsed on kaks ründajat IP-aadressidega 167.172.111.135 ja 165.22.30.48. Erinevalt teistest ei püüdnud nad kohe root-juurdepääsu saada, vaid eksperimentaalne töö viidatud kontode, nagu nobody, daemon ja isegi mittetekkiva konto nonexistent123, kaudu. Ajavahed sessioonide vahel ja nende tegevuse loogika viitavad sellele, et klaviatuuril on tegelik inimene. Tõenäoliselt on need kogenumad häkkerid, kes on teadlikud sissetungi avastamise süsteemidest ja tunnevad kõrgendamisvõtteid hästi.
Mõned ründajad näitasid operatiivsete kaitsemehhanismide osas hämmastavat hooletust. Näiteks ründaja IP-aadressiga 67.220.95.16 kasutas sama IP-aadressi nii ekspluateerimiseks kui ka pahavara teenusehostimiseks. Teised paljastasid juhuslikult oma hostinimesid muutuja DISPLAY kaudu: üks töötas süsteemis nimega MiniBear, teine varieeruva masinana shared-vm2.localdomain ja kolmas ühendas end otse Kali Linuxi graafilisest keskkonnast.
Kokkuvõttes oli rünnakute tase üsna madal. 18 rünnakute allikast näitas vaid mõned märgid professionaalsusest. Enamik kasutas lihtsamaid automatiseeritud tööriistu või kirjutas lihtsalt klaviatuuril, järgides internetist leitud juhiseid. Suurenenud Suricata sissetungi tuvastamise süsteem tuvastas hetkeline root-juurdepääsu saamine ühe ründaja poolt, kinnitades veelkord keerukate kaitsemeetmete ja võrgu liikluse jälgimise olulisust.
Uurijad märgivad, et see haavatavus, ühelt poolt, võimaldas algajatel häkkeritel praktiseerida, kuid teiselt poolt andis see julgeoleku spetsialistidele väärtuslikke andmeid ründajate praeguste taktikate ja tööriistade kohta.
Loe rohkem: https://www.securitylab.ru/news/568478.php
Allikas: linux.org.ru
