CVE-2026-32746 : un débordement de buffer dans Telnetd découvert après 32 ans
En bref
- Une vulnérabilité de débordement de buffer (CVE-2026-32746) a été découverte dans le gestionnaire LINEMODE de GNU inetutils-telnetd, dormant depuis 1994.
- Affecte au moins Ubuntu, Debian, FreeBSD, NetBSD, Citrix NetScaler, TrueNAS et d'autres systèmes ayant repris le code source.
- Elle permet à un attaquant de corrompre environ 400 octets de mémoire adjacente avant authentification (pré-authentification RCE).
- Le correctif a été envoyé par Colin Funk sur la liste de diffusion avant diffusion publique sur oss-security.
- Débat sur Hacker News centré sur les approximations historiques de l'article plutôt que l'analyse technique.
Ce que dit la source
Watchtowr rapporte la découverte par la DREAM Security Research Team d'une vulnérabilité de débordement de buffer BSS dans le code Telnetd, spécifiquement dans la négociation LINEMODE SLC (Set Linemode Characters). L'article affirme que ce bug date de 1994 et résiderait dans GNU inetutils-telnetd, bien que la plupart des implémentations Telnetd commerciales et Linux en dérivent. L'auteur souligne le large impact potentiel en raison de cette base de code commune partagée entre nombreuses distributions et produits propriétaires. À la publication, aucune version corrigée officielle d'inetutils n'avait été libérée.
- Le débordement affecte le gestionnaire LINEMODE du protocole Telnet (RFC 1184), une fonctionnalité conçue pour réduire le trafic réseau sur les liaisons longue distance
- L'attaque est pré-authentification, ce qui signifie qu'un attaquant peut exploiter la faille avant de se connecter au serveur Telnet
- L'impact s'étend à au moins 11 systèmes et distributions, incluant les grands noms (Ubuntu, Debian, FreeBSD), mais aussi des appareils propriétaires (Citrix NetScaler, TrueNAS)
- Le code source original provient de 386BSD et a été porté dans GNU inetutils, ce qui explique sa présence répandue
- RFC 1184 (ligne mode) date d'août 1989 et le code de Paul Borman implémentant cette fonction contient le bug dès sa première version
Dans les commentaires
Débat partagé avec plusieurs rectifications factuelles. Moins d'enthousiasme pour la couverture médiatique que pour la vulnérabilité elle-même.
- Plusieurs commentateurs (ErroneousBosh, b800h, jeffbee) contestent l'affirmation que RISC était un rêve lointain en 1994 : ARM et d'autres architectures RISC circulaient déjà largement
- JdeBP corrige l'historique en montant que le bug ne vient pas de GNU mais de 386BSD, et remonte en réalité aux années 1989-1990 (Paul Borman), pas 1994 : bien plus ancien que déclaré
- collinfunk, l'auteur du correctif, critique le ton de l'article comme entitlement de la communauté sécurité, notant que le patch a été diffusé rapidement sur oss-security sans besoin de release officielle
- e12e soulève la confusion possible avec CVE-2007-0882 ou CVE-2026-24061, deux vulnérabilités Telnet similaires, ce qui brouille la timeline
- notimetorelax et khrbtxyz jugent l'article trop long pour ce qui revient à une simple absence de bounds checking
Notre lecture
Vulnérabilité réelle et potentiellement grave (pré-authentification, large surface d'impact), mais l'article de Watchtowr cherche surtout à showcaser sa plateforme avec du storytelling approximatif (RISC en 1994, age de 32 ans quand l'historique réel remonte plus loin). Pour les DSI : vérifier si Telnet est présent en production et appliquer le patch distribué via oss-security, mais ce n'est pas urgent si SSH est déjà en place. Aucune évidence d'exploitation active. Le débat HN corrige opportunément les exagérations de la couverture.