← Back to CVE List
Vulnerability Intelligence Report
GNU InetUtils Argument Injection Vulnerability

CVE-2026-24061

telnetd in GNU Inetutils through 2.7 allows remote authentication bypass via a "-f root" value for the USER environment variable.

CISA KEV Nuclei Template SSVC: Active Exploitation Automatable
CVSS Base Score
9.8
CRITICAL
Exploitability:3.9
Impact Score:5.9
EPSS Probability:98.87%
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
Authentication
Weaponization
SSVC Action

Weaknesses (CWE)

CWE-88 ↗CWE-88 Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')

Affected Products & Versions

Vendor Product Affected Versions
GNU Inetutils 1.9.3 <= 2.7 (affected)

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

CISA KEV
ACTIVE IN CATALOG
Nuclei Template
SCANNER AVAILABLE
EPSS Score
98.871%

Identity & Timeline

StatusPUBLISHED
Assigning AuthorityMITRE Corporation · N/A · USA
Reserved2026-01-21T06:42:16
Published2026-01-21T06:42:17
Last Updated2026-03-25T13:31:53

LINK COPIED TO CLIPBOARD