Ana içeriğe geç
Güvenlik

Telnet sunucularında 32 yıllık kritik güvenlik açığı kapatıldı

Öne çıkanlar

  • DREAM Security, GNU inetutils Telnet sunucusunda 1994 yılından kalma CVE-2026-32746 açığını tespit etti.
  • Açık, kimlik doğrulama gerçekleşmeden önce yaklaşık 400 baytlık komşu bellek alanının üzerine yazılmasına izin veriyor.
  • Ubuntu, Debian, FreeBSD ve NetBSD dahil çok sayıda popüler işletim sistemi aynı hatalı kod tabanından etkilendi.

DREAM Security araştırma ekibi, GNU inetutils paketinde yer alan Telnet sunucusunda 32 yıldır fark edilmeyen kritik bir güvenlik açığı tespit etti. CVE-2026-32746 koduyla kayıtlara geçen açık, kimlik doğrulama öncesinde uzaktan kod çalıştırma riski taşıyor. Güvenlik açığı, 1994 yılından bu yana kod tabanında bekleyen bir BSS tabanlı arabellek taşmasından kaynaklanıyor. Hata, Telnet protokolünün LINEMODE SLC anlaşma mekanizmasındaki sınır denetimi eksikliği nedeniyle bitişik sistem değişkenlerinin bozulmasına yol açıyor.

Araştırmacılar, güvenlik açığının yalnızca GNU inetutils ile sınırlı kalmadığını belirledi. Yıllar boyunca birçok işletim sisteminin Telnet bileşenlerini aynı temel kod tabanından çatallayarak geliştirmesi etki alanını genişletti. Ubuntu, Debian, FreeBSD, NetBSD ve Citrix NetScaler gibi yaygın kurumsal ve açık kaynaklı sistemler bu durumdan doğrudan etkilendi. Saldırganların kontrol edebileceği bayt dizilimleri belirli protokol kurallarıyla kısıtlansa da bellek hizalama teknikleriyle yaklaşık 400 baytlık veri alanı manipüle edilebiliyor.

Modern 64 bit x86 mimarilerinde arabelleği istismar etmenin adres yapıları nedeniyle karmaşık olduğu aktarıldı. Ancak 32 bit sistemlerde ve hafif gömülü cihazlarda bellek serbest bırakma mekanizmalarının doğrudan tetiklenebildiği ortaya kondu. Özellikle eski endüstriyel sistemler, CNC tezgahları ve ağ anahtarlarında Telnet kullanımının devam etmesi riski artırıyor. Geliştiriciler ilgili sınır denetimlerini içeren yamayı yayımlayarak uzun süredir korumasız kalan güvenlik açığını kapattı.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.