网易首页 > 网易号 > 正文 申请入驻

GNU InetUtils Telnetd被发现严重漏洞CVE-2026-32746

0
分享至


网络安全研究人员披露了一个影响GNU InetUtils Telnet守护进程(Telnetd)的严重安全漏洞,未经身份验证的远程攻击者可以利用该漏洞执行任意代码并获得提升的权限。

这个漏洞被标记为CVE-2026-32746,CVSS评分为9.8分(满分10.0分)。该漏洞被描述为LINEMODE设置本地字符(SLC)子选项处理程序中的越界写入,导致缓冲区溢出,最终为代码执行铺平道路。

以色列网络安全公司Dream于2026年3月11日发现并报告了这个漏洞,表示该漏洞影响Telnet服务实现的所有版本(截至2.7版本)。该漏洞的修复程序预计将在2026年4月1日之前提供。

Dream公司在警报中表示:"未经身份验证的远程攻击者可以在初始连接握手期间发送特制消息来利用此漏洞——在出现任何登录提示之前。成功利用可能导致以root身份远程执行代码。"

"只需要一个到端口23的网络连接就足以触发该漏洞。不需要凭据、用户交互或特殊网络位置。"

据Dream公司介绍,SLC处理程序在Telnet协议握手期间处理选项协商。但由于该漏洞可以在身份验证之前被触发,攻击者可以在建立连接后通过发送特制的协议消息立即利用它。

如果telnetd以root权限运行,成功利用可能导致完全的系统妥协。这反过来可能为各种后利用行动打开大门,包括部署持久后门、数据泄露,以及使用被攻击主机作为支点进行横向移动。

Dream安全研究员Adiel Sol表示:"未经身份验证的攻击者可以通过连接到端口23并发送包含许多三元组的精心制作的SLC子选项来触发它。"

"不需要登录;错误在选项协商期间,在登录提示之前就会被触发。溢出会破坏内存并可能转化为任意写入。在实践中,这可能导致远程代码执行。由于telnetd通常以root身份运行(例如,在inetd或xinetd下),成功的攻击将给攻击者系统的完全控制权。"

在没有修复程序的情况下,建议如果不必要就禁用该服务,在需要的地方不以root权限运行telnetd,在网络边界和基于主机的防火墙级别阻止端口23以限制访问,并隔离Telnet访问。

此次披露发生在GNU InetUtils telnetd中另一个严重安全漏洞被披露近两个月后(CVE-2026-24061,CVSS评分:9.8),该漏洞可被利用来获得目标系统的root访问权限。据美国网络安全和基础设施安全局称,该漏洞此后在野外受到了主动攻击。

Q&A

Q1:CVE-2026-32746漏洞有多严重?

A:CVE-2026-32746是一个严重安全漏洞,CVSS评分高达9.8分(满分10.0分)。该漏洞影响GNU InetUtils Telnet守护进程,允许未经身份验证的远程攻击者执行任意代码并获得root权限,可能导致完全的系统妥协。

Q2:攻击者如何利用CVE-2026-32746漏洞?

A:攻击者可以在初始连接握手期间,通过连接到端口23并发送特制的SLC子选项消息来触发漏洞。这个攻击不需要任何凭据、用户交互或特殊网络位置,只需要一个网络连接就足够了。

Q3:如何防护CVE-2026-32746漏洞攻击?

A:在官方修复程序发布前,建议禁用不必要的Telnet服务,避免以root权限运行telnetd,在防火墙级别阻止端口23访问,并对Telnet访问进行隔离。修复程序预计将在2026年4月1日之前提供。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
父亲年前从国企退休,我以为退休金也就三四千块钱

父亲年前从国企退休,我以为退休金也就三四千块钱

五元讲堂
2026-02-25 14:26:11
6.29世界杯足球赛事参考:3场焦点分析

6.29世界杯足球赛事参考:3场焦点分析

小轻舟
2026-06-29 04:10:17
苏提达高调参与夺嫡大战,全力扶持瑞士幼子继位王位,下一步或全面雪藏提帮功

苏提达高调参与夺嫡大战,全力扶持瑞士幼子继位王位,下一步或全面雪藏提帮功

可爱小菜
2026-06-29 04:42:17
演都不演了!奖杯没到手当场甩脸的杨幂,印证了李少红当年的预言

演都不演了!奖杯没到手当场甩脸的杨幂,印证了李少红当年的预言

手工制作阿歼
2026-06-29 09:49:43
伊朗为什么宁愿自己挨炸,也不愿放弃黎巴嫩真主党?

伊朗为什么宁愿自己挨炸,也不愿放弃黎巴嫩真主党?

春夫杂谈
2026-06-26 19:28:20
阿斯:世界杯41场后中国独立观众超2亿 日本vs突尼斯2400万人观看

阿斯:世界杯41场后中国独立观众超2亿 日本vs突尼斯2400万人观看

砚底沉香
2026-06-29 09:58:29
现在卖掉房子,是“愚蠢”还是“明智”?王健林一语道破,明白了

现在卖掉房子,是“愚蠢”还是“明智”?王健林一语道破,明白了

猫叔东山再起
2026-06-28 10:55:06
刘烨儿子久违现身,16岁诺一身高超180,过了容貌尴尬期变更帅了

刘烨儿子久违现身,16岁诺一身高超180,过了容貌尴尬期变更帅了

潋滟晴方DAY
2026-06-28 13:01:32
“看发型就知道,没一个能考上的”,考场外一幕,令家长看清现实

“看发型就知道,没一个能考上的”,考场外一幕,令家长看清现实

妍妍教育日记
2026-06-27 12:00:23
社保风向彻底变了!不是职工社保不好,是普通人真的交不起了

社保风向彻底变了!不是职工社保不好,是普通人真的交不起了

陈博世财经
2026-06-28 14:05:50
韩国队官员:球队在晚餐时观看乌兹比赛,出局后他们很沮丧

韩国队官员:球队在晚餐时观看乌兹比赛,出局后他们很沮丧

懂球帝
2026-06-28 18:58:13
C罗脚踩“黄金蝎子”亮相,致敬连续六届世界杯进球历史第一人

C罗脚踩“黄金蝎子”亮相,致敬连续六届世界杯进球历史第一人

星耀国际足坛
2026-06-28 14:41:59
四川宜宾市高县发生5.5级地震 成都、重庆等地震感明显

四川宜宾市高县发生5.5级地震 成都、重庆等地震感明显

环球网资讯
2026-06-29 00:59:22
女人最难戒的4种瘾:尤其是第3个,一旦尝过就忘不掉

女人最难戒的4种瘾:尤其是第3个,一旦尝过就忘不掉

王二哥老搞笑
2026-06-29 01:34:28
刘建宏:日本教练对中国球员身体条件流口水,但说我们缺2样东西

刘建宏:日本教练对中国球员身体条件流口水,但说我们缺2样东西

风过乡
2026-06-28 11:39:05
6月28日,万众期待2026年退休人员基本养老金调整通知公布了吗?

6月28日,万众期待2026年退休人员基本养老金调整通知公布了吗?

云鹏叙事
2026-06-28 20:16:46
小姨子泼我一脸茅台,我默默把房过户,2周后她全家被赶走

小姨子泼我一脸茅台,我默默把房过户,2周后她全家被赶走

晓艾故事汇
2026-06-27 09:39:10
那英杨坤评价正确,央媒揭示刀郎真实乐坛地位

那英杨坤评价正确,央媒揭示刀郎真实乐坛地位

老沮系戏精北鼻
2026-06-28 22:06:03
原来他早已去世,6拿全国南拳冠军,演恶人走红,37岁拍戏时病逝

原来他早已去世,6拿全国南拳冠军,演恶人走红,37岁拍戏时病逝

白面书誏
2026-06-28 23:12:41
41岁C罗生物年龄28岁!别光看他700万名表,真正烧钱的是逆龄科技

41岁C罗生物年龄28岁!别光看他700万名表,真正烧钱的是逆龄科技

疯狂小菠萝
2026-06-27 17:20:37
2026-06-29 10:47:00
至顶科技 incentive-icons
至顶科技
科技产业媒体与 AI 产业服务机构
19665文章数 49712关注度
往期回顾 全部

科技要闻

OpenAI推迟上市,那“Kimi们”呢?

头条要闻

牛弹琴:武契奇提前辞去总统职务 一盘新棋局才刚开始

头条要闻

牛弹琴:武契奇提前辞去总统职务 一盘新棋局才刚开始

体育要闻

两周飞5万公里!因凡蒂诺遭环保人士猛批

娱乐要闻

萧蔷宣布捐出参加“浪姐”所有收入

财经要闻

35岁职场人,又好找工作了?

汽车要闻

精致大气 尊界V800诠释顶级体验的新旗舰MPV

态度原创

健康
教育
旅游
游戏
公开课

“无糖汤圆”是否隐藏着健康陷阱?

教育要闻

初中竞赛题,多数同学漏掉答案吗,老师很生气

旅游要闻

青岛鳌山湾迎来消夏游热潮

R星偏心索尼!GTA6预购链接仅PS版 索尼狂砸宣传

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版