Falha crítica na rede do GNU permite acesso total sem login
Uma falha de segurança crítica foi identificada no daemon telnet InetUtils do sistema GNU, que permite a hackers obter acesso total a servidores sem a necessidade de autenticação. Classificada como CVE-2026-24061, a vulnerabilidade recebeu uma pontuação de 9,8 em 10, indicando seu nível crítico. O problema reside na manipulação da variável de ambiente USER, onde um atacante pode usar o valor -f root para contornar a autenticação e se logar como root. Essa falha, que passou despercebida por 11 anos, foi introduzida em um commit de 2015 e afeta todas as versões do InetUtils entre 1.9.3 e 2.7. A descoberta foi feita por Kyu Neushwaistein em 19 de janeiro de 2026, e, segundo a empresa de segurança GreyNoise, já houve tentativas de exploração da vulnerabilidade em pelo menos 21 endereços IP em várias partes do mundo. Para mitigar o problema, recomenda-se aplicar patches, restringir o acesso ao serviço telnet e, como solução temporária, desabilitar o servidor telnetd ou customizar o login para bloquear o parâmetro -f.
