日本語版
最新ニュース
科学&テクノロジー

約 800,000 台の Telnet サーバーがリモート攻撃にさらされる

GNU InetUtils telnetd サーバーの重大な認証バイパスの脆弱性を悪用した攻撃が進行中、インターネット セキュリティ監視団体の Shadowserver が Telnet フィンガープリントで約 800,000 の IP アドレスを追跡しています。 このセキュリティ上の欠陥 (CVE-2026-24061) は、GNU InetUtils バージョン 1.9.3 (11 年前の 2015 年にリリース) から 2.7 までに影響し、バージョン 2.8 (1 月 20 日にリリース) でパッチが適用されました。 「telnetd サーバーは /usr/bin/login (通常は root として実行)…

約 800,000 台の Telnet サーバーがリモート攻撃にさらされる

1769445963
2026-01-26 15:19:00

GNU InetUtils telnetd サーバーの重大な認証バイパスの脆弱性を悪用した攻撃が進行中、インターネット セキュリティ監視団体の Shadowserver が Telnet フィンガープリントで約 800,000 の IP アドレスを追跡しています。

このセキュリティ上の欠陥 (CVE-2026-24061) は、GNU InetUtils バージョン 1.9.3 (11 年前の 2015 年にリリース) から 2.7 までに影響し、バージョン 2.8 (1 月 20 日にリリース) でパッチが適用されました。

「telnetd サーバーは /usr/bin/login (通常は root として実行) を呼び出し、クライアントから受信した USER 環境変数の値を最後のパラメーターとして渡します。」 説明した オープンソースの貢献者 Simon Josefsson が報告しました。

ウィズ

「クライアントが文字列 “-f root” である慎重に作成された USER 環境値を指定し、telnet(1) -a または –login パラメータを渡してこの USER 環境をサーバーに送信すると、クライアントは通常の認証プロセスをバイパスして自動的に root としてログインされます。」

今日、 シャドウサーバーは言いました 追跡しているということ 約800,000のIPアドレス Telnet 指紋では、アジアから 38 万件以上、南米から 17 万件近く、ヨーロッパから 10 万件強です。ただし、これらのデバイスのうち何台が CVE-2026-24061 攻撃から保護されているかに関する情報はありません。

「私たちは約 80 万の Telnet インスタンスを世界中に公開していますが、当然、公開されるべきではありません。 [..] Telnet は公に公開されるべきではありませんが、特にレガシー IoT デバイス上で公開されることがよくあります」と Shadowserver Foundation CEO の Piotr Kijewski 氏は述べています。

インターネットに公開された Telnet サーバー
インターネットに公開された Telnet サーバー (Shadowserver)

GNU InetUtils は、複数の Linux ディストリビューションで使用されるネットワーク ユーティリティ (telnet/telnetd、ftp/ftpd、rsh/rshd、ping、traceroute など) のコレクションであり、多くのレガシー デバイスや組み込みデバイスで 10 年以上更新なしで実行できます。 Kijewski 氏が指摘したように、これは IoT デバイスにおけるこの存在の説明になります。

CVE-2026-24061 が公開されてから数日後の木曜日、サイバーセキュリティ会社 GreyNoise が報告しました 限定的な攻撃で使用されている CVE-2026-24061 のエクスプロイトがすでに検出されていたとのこと。

この悪意のある活動は 1 月 21 日 (脆弱性がパッチされた 1 日後) に始まり、60 の Telnet セッションにわたる 18 の IP アドレスから発信され、Telnet IAC オプション ネゴシエーションを悪用して「USER=-f」を挿入しました。 ‘ そして、攻撃者に認証なしで侵害されたデバイスへのシェル アクセスを許可します。

これらの攻撃は端末速度と X11 DISPLAY 値によって異なりますが、83.3% のケースで「root」ユーザーが標的となっていました。また、それらのほとんどは自動化されているように見えますが、GreyNoise はいくつかの「人間がキーボードを操作する」ケースを観察しました。

攻撃者はアクセス権を取得した後、自動偵察を行って Python マルウェアを導入しようとしましたが、ディレクトリとバイナリが見つからなかったため、これらの試みは失敗しました。

デバイスをパッチ適用済みリリースにすぐにアップグレードできない管理者は、脆弱な telnetd サービスを無効にするか、すべてのファイアウォールで TCP ポート 23 をブロックすることをお勧めします。

古いキーをクリーンアップする場合でも、AI 生成コードのガードレールを設定する場合でも、このガイドはチームが最初から安全に構築するのに役立ちます。

チートシートを入手して、シークレット管理から推測に頼る作業を排除しましょう。

#約 #台の #Telnet #サーバーがリモート攻撃にさらされる

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。