Een kwetsbaarheid in het GNU InetUtils-pakket betreft alle versies van 1.9.3 tot en met 2.7.
Het lijkt misschien alsof telnet lang geleden is verouderd samen met modems en dial-up, maar het is juist dat hij plotseling een bron van een ernstige kwetsbaarheid is geworden. In GNU InetUtils is er een bug ontdekt die het mogelijk maakt om op afstand toegang te krijgen tot het systeem als root zonder wachtwoord, simpelweg door een speciaal gevormde waarde voor de omgevingsvariabele te verzenden.
Het probleem betreft de telnetd-server die deel uitmaakt van GNU InetUtils. Deze geeft waardes van de omgevingsvariabele USER, ontvangen van de client, door aan het login-programma, zonder enige controle. Dit kan worden misbruikt als de client de string "-f root" als USER verzendt en verbinding maakt met de telnet-parameter -a of –login. Hierdoor beschouwt login dit als een systeemvlag, laat het standaard authentificatieproces achterwege en autoriseert de gebruiker automatisch als root.
De kwetsbaarheid heeft de identificatie CVE-2026-24061 ontvangen en is beoordeeld met een CVSS-score van 9.8. Alle versies van GNU InetUtils, van 1.9.3 tot en met 2.7, zijn in gevaar. De bug is bijna 11 jaar in het project aanwezig, sinds mei 2015, maar is pas nu ontdekt. In wezen is dit een klassiek voorbeeld van een oudere kwetsbaarheid, waarin een gevaarlijke string zonder filtering wordt doorgegeven aan een systeemtool met root-rechten.
De auteurs van de advisory raden ten zeerste aan om telnetd helemaal niet te gebruiken, de toegang tot de telnet-poort alleen te beperken tot vertrouwde clients en zo snel mogelijk de patch te installeren of te upgraden naar een versie waarin het probleem is verholpen. Een tijdelijke oplossing kan zijn om telnetd volledig uit te schakelen of een aangepaste versie van login te gebruiken die de parameter "-f" niet ondersteunt.
De kwetsbaarheid is ontdekt door onderzoeker Carlos Cortes Alvarez, de patch werd voorbereid en bewerkt door de ontwikkelaars van GNU InetUtils in januari 2026. De correcties omvatten het sanitizen van alle variabelen die worden gebruikt bij het samenstellen van de login-aanroep, zodat dergelijke aanvallen in principe onmogelijk worden.
Het verhaal lijkt bijna symbolisch: een verouderd protocol, een vergeten service en een klassieke logische fout leidden tot een volledige compromittering van het systeem. Weer een herinnering dat zelfs "oude" technologieën een echte bedreiging kunnen blijven vormen als ze nog steeds in productie zijn.
Direct na de publicatie van informatie over de kwetsbaarheid heeft het onderzoeksteam honeypot-sensoren opgezet om echte pogingen tot exploitatie te volgen. De aanvallers lieten niet op zich wachten. Gedurende 18 uur observatie zijn er 60 inbraakpogingen geregistreerd vanuit 18 verschillende IP-adressen. IP-adressenVolgens het platform Censys zijn er ongeveer drieduizend systemen wereldwijd mogelijk kwetsbaar, hoewel een aanzienlijk deel ervan waarschijnlijk ook honeypot-valstrikken zijn.
De analyse van het onderschepte verkeer toonde een zeer gemêleerd beeld. De meest actieve aanvaller kwam van het adres 178.16.53.82 en heeft 12 sessies uitgevoerd tegen 10 verschillende doelen. Zijn activiteiten waren volledig geautomatiseerd: na het verkrijgen van toegang werd een standaardset aan verkenningscommando's uitgevoerd, zoals uname -a, id, het lezen van /proc/cpuinfo en /etc/passwd. Een opvallende eigenschap was de wrap van de uitvoer van de commando's met speciale markers voor latere parsing, wat duidelijk wijst op een botnet of een geautomatiseerd systeem voor gegevensverzameling.
De aanvaller van het adres 216.106.186.24 bleek geavanceerder. Hij concentreerde zich op een specifieke subnet en probeerde een SSH-sleutel in te stellen voor permanente toegang, evenals het uploaden en uitvoeren van een Python-script vanaf een externe server - vermoedelijk kwaadaardige software voor cryptomining of botnets. Beide pogingen mislukten echter: op het doelwit-systeem bestond de .ssh-directory niet, en ook waren curl en python afwezig.
Bijzonder interessant zijn de twee aanvallers met de adressen 167.172.111.135 en 165.22.30.48. In tegenstelling tot de anderen, probeerden zij niet direct root-toegang te verkrijgen, maar experimenteerden met de gebruikersaccounts nobody, daemon en zelfs het niet-bestaande nonexistent123. De vertragingen tussen sessies en de logica van hun acties wijzen op een levend persoon achter het toetsenbord. Het zijn waarschijnlijk meer ervaren hackers die op de hoogte zijn van inbraakdetectiesystemen en beschikken over technieken voor privilege-escalatie.
Sommige aanvallers toonden een verbazingwekkende nalatigheid op het gebied van operationele veiligheid. Bijvoorbeeld, een aanvaller met het IP-adres 67.220.95.16 gebruikte hetzelfde IP zowel voor exploitatie als voor het hosten van een server met malware. Andere onthulden per ongeluk de namen van hun hosts via de DISPLAY-variabele: een werkte met een systeem genaamd MiniBear, een ander met een virtuele machine shared-vm2.localdomain en weer een derde verbond zich rechtstreeks vanuit een volledige grafische omgeving van Kali Linux.
Over het algemeen was het niveau van de aanvallers vrij laag. Van de 18 aanvalslocaties vertoonden slechts weinigen tekenen van professionaliteit. De meesten gebruikten de eenvoudigste geautomatiseerde tools of waren letterlijk aan het typen volgens instructies van het internet. Het inbraakdetectiesysteem Suricata registreerde succesvol het moment dat een van de aanvallers root-toegang verkreeg, wat eens te meer het belang van meerlaagse beveiliging en monitoring van netwerkverkeer bevestigt.
Onderzoekers merken op dat deze kwetsbaarheid aan de ene kant amateur-hackers de kans gaf om te oefenen, maar aan de andere kant ook beveiligingsspecialisten in staat stelde waardevolle gegevens te verzamelen over actuele tactieken en tools van aanvallers.
Meer informatie: https://www.securitylab.ru/news/568478.php
Bron: linux.org.ru
