CVE-2026-32746: falha crítica em GNU inetutils
Publicada em · Atualizada em
Sem sinal de exploração. Ela tem prova de conceito pública.
O serviço telnetd no GNU inetutils tem uma falha crítica que permite escrever dados fora do buffer de memória ao processar certos comandos telnet. Isso permite que atacantes derrubem o servidor ou executem código malicioso enviando requisições telnet especialmente preparadas.
CVE-2026-32746 é um overflow de buffer baseado em stack no manipulador da suboption LINEMODE SLC do telnetd (GNU inetutils ≤2.7). A função add_slc não valida os limites do buffer antes de escrever, permitindo que atacantes remotos disparem escritas de memória fora dos limites via mensagens de protocolo telnet malformadas, resultando em negação de serviço ou execução de código sem autenticação.
No mesmo produto, das mais perigosas para as menos.