CVE-2026-32746criticalCWE-120

CVE-2026-32746: falha crítica em GNU inetutils

Publicada em · Atualizada em

50Vexday Risk Score

Sem sinal de exploração. Ela tem prova de conceito pública.

ssvc Attendcvss 9.8epss 2.4%
da publicação à arma5 dias
Publicada no NVD13 de mar.
1ª PoC+5d
probabilidade de exploração
2.4%top 16% das CVEs
exploração observada
nãonenhuma fonte reporta
8 exploit(s) público(s)
Em resumo

O serviço telnetd no GNU inetutils tem uma falha crítica que permite escrever dados fora do buffer de memória ao processar certos comandos telnet. Isso permite que atacantes derrubem o servidor ou executem código malicioso enviando requisições telnet especialmente preparadas.

Detalhe técnico

CVE-2026-32746 é um overflow de buffer baseado em stack no manipulador da suboption LINEMODE SLC do telnetd (GNU inetutils ≤2.7). A função add_slc não valida os limites do buffer antes de escrever, permitindo que atacantes remotos disparem escritas de memória fora dos limites via mensagens de protocolo telnet malformadas, resultando em negação de serviço ou execução de código sem autenticação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
telnetd in GNU inetutils through 2.7 allows an out-of-bounds write in the LINEMODE SLC (Set Local Characters) suboption handler because add_slc does not check whether the buffer is full.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
GNU · inetutils
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
CVEs relacionadas — GNU inetutils

No mesmo produto, das mais perigosas para as menos.