Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GNU Inetutilsの「telnetd」に認証回避の脆弱性 - rootログインのおそれ

GNUプロジェクトのネットワークユーティリティ「GNU Inetutils」に含まれる「telnetd」に深刻な脆弱性が明らかとなった。

「GNU Inetutils 2.7」までのバージョンに含まれるtelnetサーバ「telnetd」においてログイン処理が回避される脆弱性「CVE-2026-24061」が明らかとなったもの。2015年5月にリリースされた「同1.9.3」におけるコード変更によって生じたという。

クライアントから受信した環境変数の検証処理に不備があり、認証を必要とすることなくrootとしてログインすることが可能。クライアントより特定のオプションを用いて細工した環境変数を送信するだけで悪用できる。

開発チームは重要度を「高(High)」とレーティングしている。一方、CVE番号を採番したMITREでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」とし、重要度を4段階中もっとも高い「クリティカル(Critical)」と評価している。

開発チームでは「telnetd」の利用を中止することを推奨。やむを得ず利用する場合は、信頼できるクライアントのみ接続できる環境で運用し、パッチを適用するか、脆弱性が解消された最新版を利用するよう求めている。

(Security NEXT - 2026/01/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Firefox 153」など公開、脆弱性を修正 - ESR版は重要度「クリティカル」
Oracle、四半期定例パッチを公開 - のべ1449件の修正実施
「Chrome」にアップデート - 「高」脆弱性12件に対処
Perl向けX.509証明書処理モジュールに脆弱性 - 更新版で修正
「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起
Adobe、アドバイザリ12件で脆弱性89件に対応
2017年以前のFeliCa一部ICチップに脆弱性 - 漏洩や改ざんのおそれ
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
Node.js向け解凍ライブラリにDoS脆弱性 - ディスク枯渇のおそれ
Chromeにアップデート - 「クリティカル」など脆弱性7件を解消