Un bug de 1994 en Telnetd de GNU inetutils permite ejecución remota de código sin autenticación
A 32-Year-Old Bug Walks into a Telnet Server

El equipo de WatchTowr analiza CVE-2026-32746, un desbordamiento de búfer en el manejo de la negociación LINEMODE SLC del servidor Telnetd de GNU inetutils. El fallo, sin corregir desde 1994, permite a un atacante sobrescribir unos 400 bytes de variables adyacentes. Afecta a inetutils-telnetd y a múltiples sistemas que copiaron el código, como Ubuntu, Debian, FreeBSD, NetBSD, Citrix NetScaler, macOS, Haiku, TrueNAS Core, uCLinux, libmtev y DragonFlyBSD. La explotación es compleja debido a las restricciones en los datos de entrada.
El servidor almacenará debidamente todos estos valores en un array global de tamaño fijo, sin realizar ninguna comprobación de límites. Espera, ¿qué? Sí, esa es la vulnerabilidad. Sin detectar desde 1994, gente.