RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.8 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 97.88% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Detecta el binario telnetd de GNU Inetutils, su versión y si lo gestiona un paquete de la distribución (backport); devuelve NO_CONCLUYENTE cuando la versión no basta para decidir.
Estado de la amenaza análisis
Incluida en el catálogo de vulnerabilidades explotadas de CISA. El servicio telnet suele estar en desuso, pero donde sigue expuesto el riesgo es inmediato.
Impacto de la explotación
Un atacante remoto sin credenciales puede iniciar sesión directamente como root en el sistema, obteniendo control total del equipo sin conocer ninguna contraseña.
Análisis de la vulnerabilidad
| Requisitos de explotación | Acceso de red al servicio telnetd de inetutils. No requiere credenciales; basta con manipular una variable de entorno durante la negociación del protocolo. |
|---|---|
| Sistemas y software afectados | GNU Inetutils telnetd desde la versión 1.9.3 hasta la 2.7. Presente principalmente en sistemas que instalan el paquete telnetd de inetutils. |
| Cómo funciona el ataque | El servidor pasa el valor de la variable de entorno USER como argumento al programa de login. Al enviar el valor '-f root', ese texto se interpreta como una opción que fuerza el inicio de sesión de root sin validar la contraseña. |
| Información de parchado | El proyecto GNU Inetutils publicó la corrección posterior a la versión 2.7. La recomendación es actualizar al paquete corregido de la distribución o, mejor aún, deshabilitar telnet y usar SSH. |
Detalles técnicos
| Fecha de publicación | 21/01/2026 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE | CWE-88: Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | GNU InetUtils Argument Injection Vulnerability |
|---|---|
| Proveedor / Producto | GNU · InetUtils |
| Conocido / explotado desde | 2026-01-26 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2026-02-16 · vencido hace 160 días |
| Acción requerida por CISA | Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. |
| Explotación observada | Incluida en el catálogo de CISA en enero de 2026; sin fecha pública precisa de la primera explotación. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sin asociación a ransomware registrada por CISA |
|---|---|
| Actores / campañas atribuidas | Sin campañas atribuidas conocidas de forma pública. |
| Indicadores de compromiso (IOCs) | Intentos de conexión telnet que fijan la variable de entorno USER con el valor '-f root' durante la negociación. |
Referencias técnicas
- codeberg.org https://codeberg.org/inetutils/inetutils/commit/ccba9f748aa8d50a38d7748e2e60362edd6a32cc
- codeberg.org https://codeberg.org/inetutils/inetutils/commit/fd702c02497b2f398e739e3119bed0b23dd7aa7b
- lists.gnu.org https://lists.gnu.org/archive/html/bug-inetutils/2026-01/msg00004.html
- gnu.org https://www.gnu.org/software/inetutils/
- openwall.com https://www.openwall.com/lists/oss-security/2026/01/20/2
- openwall.com https://www.openwall.com/lists/oss-security/2026/01/20/8
- vicarius.io https://www.vicarius.io/vsociety/posts/cve-2026-24061-detection-script-remote-authentication-bypass-in-gnu-inetutils-package
- vicarius.io https://www.vicarius.io/vsociety/posts/cve-2026-24061-mitigation-script-remote-authentication-bypass-in-gnu-inetutils-package