32年未修复的Telnet漏洞引爆RCE风险

A 32-Year-Old Bug Walks into a Telnet Server

32年未修复的Telnet漏洞引爆RCE风险

一个诞生于1994年的Telnet漏洞CVE-2026-32746,直到2026年才被彻底曝光。这个预认证远程代码执行漏洞存在于GNU inetutils Telnetd的LINEMODE SLC协商处理程序中,影响范围极广,包括Ubuntu、Debian、FreeBSD、NetBSD、Apple Mac Tahoe、TrueNAS Core等多个主流系统和发行版。尽管Telnet早已被SSH取代,但在工业控制、老旧设备中仍广泛使用。漏洞利用虽受限于协议特性,但一旦突破,后果不堪设想。历史似乎总在押韵:2005年客户端曾出现类似漏洞CVE-2005-0469,如今服务器端重蹈覆辙。

这个漏洞自1994年以来一直未被发现,直到今天才被曝光。
  1. collinfunk

    作为修复此问题的人(而非原始代码的作者),我只想提一下,我觉得这一段让作者听起来极其理直气壮:

    令人遗憾的是,inetutils 项目实际上尚未发布修复版软件(至少在文章发表时如此)。

    该漏洞是在公开邮件列表上报的,这如今很常见 [1]。在我无法在正常工作时间内审查该报告后,我写了一个脚本来确认漏洞确实存在,因为当时我看到的垃圾报告实在太多了。随后我在睡觉前提交了一个补丁 [2]。之后,第三方慷慨地将该补丁分享到了 oss-security [3],所有发行版都会跟进。根本没有必要发布新版本,这对发行版来说比直接应用一个小补丁要难得多。

    也许只是我运气不好,但我感觉这种理直气壮在软件安全圈里太普遍了。请注意,我在 Inetutils 上花时间工作看不到任何回报,而且我发现我参与的其他项目更有趣。

    [1] https://lists.gnu.org/archive/html/bug-inetutils/2026-03/msg...

    [2] https://lists.gnu.org/archive/html/bug-inetutils/2026-03/msg...

    [3] https://www.openwall.com/lists/oss-security/2026/03/12/4

  2. b800h

    > "1994"

    > "RISC 还是遥远的梦想"

    咳咳

  3. krautsauer

    需要加个(3 月 19 日)

    (我知道 HN 通常只针对年份这么做,但这篇是关于漏洞的……)

  4. notimetorelax

    我真的很不喜欢那些夸大技术细节的文章。TLDR:缺少边界检查导致潜在的内存破坏。

  5. sjpb

    如果你要照搬 xkcd 的图片,我觉得至少应该礼貌地注明出处和/或提供原文链接。

同日更多故事

2026-09-17