网易首页 > 网易号 > 正文 申请入驻

GNU InetUtils Telnetd被发现严重漏洞CVE-2026-32746

0
分享至


网络安全研究人员披露了一个影响GNU InetUtils Telnet守护进程(Telnetd)的严重安全漏洞,未经身份验证的远程攻击者可以利用该漏洞执行任意代码并获得提升的权限。

这个漏洞被标记为CVE-2026-32746,CVSS评分为9.8分(满分10.0分)。该漏洞被描述为LINEMODE设置本地字符(SLC)子选项处理程序中的越界写入,导致缓冲区溢出,最终为代码执行铺平道路。

以色列网络安全公司Dream于2026年3月11日发现并报告了这个漏洞,表示该漏洞影响Telnet服务实现的所有版本(截至2.7版本)。该漏洞的修复程序预计将在2026年4月1日之前提供。

Dream公司在警报中表示:"未经身份验证的远程攻击者可以在初始连接握手期间发送特制消息来利用此漏洞——在出现任何登录提示之前。成功利用可能导致以root身份远程执行代码。"

"只需要一个到端口23的网络连接就足以触发该漏洞。不需要凭据、用户交互或特殊网络位置。"

据Dream公司介绍,SLC处理程序在Telnet协议握手期间处理选项协商。但由于该漏洞可以在身份验证之前被触发,攻击者可以在建立连接后通过发送特制的协议消息立即利用它。

如果telnetd以root权限运行,成功利用可能导致完全的系统妥协。这反过来可能为各种后利用行动打开大门,包括部署持久后门、数据泄露,以及使用被攻击主机作为支点进行横向移动。

Dream安全研究员Adiel Sol表示:"未经身份验证的攻击者可以通过连接到端口23并发送包含许多三元组的精心制作的SLC子选项来触发它。"

"不需要登录;错误在选项协商期间,在登录提示之前就会被触发。溢出会破坏内存并可能转化为任意写入。在实践中,这可能导致远程代码执行。由于telnetd通常以root身份运行(例如,在inetd或xinetd下),成功的攻击将给攻击者系统的完全控制权。"

在没有修复程序的情况下,建议如果不必要就禁用该服务,在需要的地方不以root权限运行telnetd,在网络边界和基于主机的防火墙级别阻止端口23以限制访问,并隔离Telnet访问。

此次披露发生在GNU InetUtils telnetd中另一个严重安全漏洞被披露近两个月后(CVE-2026-24061,CVSS评分:9.8),该漏洞可被利用来获得目标系统的root访问权限。据美国网络安全和基础设施安全局称,该漏洞此后在野外受到了主动攻击。

Q&A

Q1:CVE-2026-32746漏洞有多严重?

A:CVE-2026-32746是一个严重安全漏洞,CVSS评分高达9.8分(满分10.0分)。该漏洞影响GNU InetUtils Telnet守护进程,允许未经身份验证的远程攻击者执行任意代码并获得root权限,可能导致完全的系统妥协。

Q2:攻击者如何利用CVE-2026-32746漏洞?

A:攻击者可以在初始连接握手期间,通过连接到端口23并发送特制的SLC子选项消息来触发漏洞。这个攻击不需要任何凭据、用户交互或特殊网络位置,只需要一个网络连接就足够了。

Q3:如何防护CVE-2026-32746漏洞攻击?

A:在官方修复程序发布前,建议禁用不必要的Telnet服务,避免以root权限运行telnetd,在防火墙级别阻止端口23访问,并对Telnet访问进行隔离。修复程序预计将在2026年4月1日之前提供。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
A股:今天跌到3995点反弹,做好准备了,明天周五要这样走了!

A股:今天跌到3995点反弹,做好准备了,明天周五要这样走了!

明心
2026-03-19 15:19:31
真的有家长每晚都坚持陪孩子学习吗?网友:经历一些事情就会想开

真的有家长每晚都坚持陪孩子学习吗?网友:经历一些事情就会想开

夜深爱杂谈
2026-03-19 20:00:29
迪拜完了,新加坡还能撑多久?

迪拜完了,新加坡还能撑多久?

云石
2026-03-18 14:03:31
伊朗战争19日最新战报:袭击油田危险升级!海湾国家或做重大行动

伊朗战争19日最新战报:袭击油田危险升级!海湾国家或做重大行动

黔有虎
2026-03-19 14:14:10
美媒:中国在筹备持久战,越来越多国家的钱,络绎不绝流向中国!

美媒:中国在筹备持久战,越来越多国家的钱,络绎不绝流向中国!

通鉴史智
2026-03-19 14:34:37
樊振东签约费曝光!俱乐部经理:从未有过的天价,千载难逢的机会

樊振东签约费曝光!俱乐部经理:从未有过的天价,千载难逢的机会

十点街球体育
2026-03-19 15:33:32
同济大学教授的晚年困境:条件好的家庭,不要把孩子养得利欲熏心

同济大学教授的晚年困境:条件好的家庭,不要把孩子养得利欲熏心

洞见
2026-03-19 09:38:23
杜兰特:詹姆斯能再打个四五年,他是一个划时代的运动员

杜兰特:詹姆斯能再打个四五年,他是一个划时代的运动员

懂球帝
2026-03-19 14:13:26
无人机真是中国领先吗?为何战场上被打下的,全都是中国无人机

无人机真是中国领先吗?为何战场上被打下的,全都是中国无人机

安安说
2026-03-19 13:00:22
“活力三老头”直播间走红两年半后:接住了“泼天富贵”,工厂活了,年产值翻180倍

“活力三老头”直播间走红两年半后:接住了“泼天富贵”,工厂活了,年产值翻180倍

红星新闻
2026-03-19 20:00:27
双方都杀红眼了!

双方都杀红眼了!

燕梳楼频道
2026-03-19 13:09:55
8连板!600599,最新宣布:明天起停牌核查!

8连板!600599,最新宣布:明天起停牌核查!

证券时报e公司
2026-03-19 19:52:02
教育大局已定:2026年初中考高中将迎来3大变化,家长要早作准备

教育大局已定:2026年初中考高中将迎来3大变化,家长要早作准备

夜深爱杂谈
2026-03-18 21:58:01
一万颗水雷封锁台海?大陆直接回了五个字:最好布两万颗!

一万颗水雷封锁台海?大陆直接回了五个字:最好布两万颗!

安安说
2026-03-19 11:42:42
中国农民倒了什么血霉,被这样的人研究

中国农民倒了什么血霉,被这样的人研究

多村来信
2026-03-18 16:29:30
比白发更可怕的是“中国式大爷发型”,自以为时髦,实际油腻土气

比白发更可怕的是“中国式大爷发型”,自以为时髦,实际油腻土气

淡淡稻花香s
2026-03-19 03:53:49
斩首高层对改变伊朗政权有用吗?有!

斩首高层对改变伊朗政权有用吗?有!

黔有虎
2026-03-19 16:12:54
蹭饭260次被拉黑后续:真容曝光社死,行为太离谱,4S店坚持诉讼

蹭饭260次被拉黑后续:真容曝光社死,行为太离谱,4S店坚持诉讼

好贤观史记
2026-03-18 17:47:26
87年的李立群和胡因梦,注意看胡因梦的眼神,充满了欣赏

87年的李立群和胡因梦,注意看胡因梦的眼神,充满了欣赏

喜文多见01
2026-03-19 15:51:54
全国最邪恶的下饭菜都在浙B

全国最邪恶的下饭菜都在浙B

穷游网
2026-03-19 13:38:10
2026-03-19 23:36:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16986文章数 49695关注度
往期回顾 全部

科技要闻

小米新一代SU7上市,售价21.99万

头条要闻

伊朗:击中美第五舰队 动用新一代无人机打击以色列

头条要闻

伊朗:击中美第五舰队 动用新一代无人机打击以色列

体育要闻

他们专卖“老头鞋”,却能签下19岁NBA未来门面?

娱乐要闻

胡歌初恋回应曝光书信 否认用爆料赚钱

财经要闻

伊朗战争会是"美国金融危机"导火索吗?

汽车要闻

不到10万还有激光雷达 零跑A10体验超预期

态度原创

旅游
健康
艺术
数码
公开课

旅游要闻

且向花间留春住,把春天夹进书页里!内附东馆周边看花指南→

转头就晕的耳石症,能开车上班吗?

艺术要闻

惊艳!埃德蒙·查尔斯·塔贝尔的画作让人心醉!

数码要闻

小米手表S5正式发布 传感器全面升级 售价1199元起

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版