32년 된 텔넷 버그, GNU inetutils에서 발견
원제 A 32-year-old bug walks into a Telnet server
104 포인트댓글 43

Key Point
오래된 인프라에서 여전히 광범위하게 사용 중인 텔넷의 심각한 원격 코드 실행 취약점으로, 영향 범위가 매우 광범위하고 대다수 주요 리눅스 배포판이 영향을 받는다.
핵심 요약
- 1994년에 발생한 CVE-2026-32746는 GNU inetutils의 텔넷 데몬에 숨겨진 사전 인증 취약점이다.
- LINEMODE SLC(Set Linemode Characters) 협상 핸들러에서 발생하는 BSS 기반 버퍼 오버플로우로, 약 400바이트의 인접 변수를 손상시킬 수 있다.
- GNU inetutils를 기반으로 한 대부분의 텔넷 구현에 영향을 미치며, Ubuntu, Debian, FreeBSD, NetBSD, Citrix NetScaler, 애플 macOS, TrueNAS Core 등이 포함된다.
- 텔넷은 현재 deprecated된 프로토콜이지만, 의료장비, CNC 기계 등 레거시 시스템에서 여전히 광범위하게 운영 중이다.
- 텔넷의 LINEMODE 기능은 저속 네트워크에서 문자 입력마다 발생하는 패킷을 줄이기 위해 설계된 기능으로, 이 기능의 협상 과정에서 취약점이 발생한다.