Tailscale SSH存在一个严重漏洞,攻击者可利用特殊构造的用户名绕过访问控制策略,在Linux节点上获取root会话权限。
漏洞原理
问题出在Tailscale SSH对用户名的处理逻辑上。该功能此前允许以连字符“-”开头的用户名,而Linux系统将这些用户名传递给getent命令时,连字符会被解释为命令行参数标志。具体而言,当攻击者使用“-i”作为用户名连接时,系统将其解析为getent的“--no-idn”参数,导致命令直接输出系统中所有用户的密码条目文件内容,从root用户开始。Tailscale接收到root用户信息后,便会打开一个交互式root会话——整个过程完全绕过了Tailscale ACL中“autogroup:nonroot”规则的限制。
影响范围与修复
受影响的版本为1.98.9之前的Tailscale SSH用户,尤其是依赖ACL策略限制非root用户访问的Linux节点。Tailscale已在1.98.9及更新版本中修复该问题,现在系统会拒绝包含前导连字符的用户名。
建议所有使用Tailscale SSH的用户立即升级至最新版本。
编注:信源为Tailscale官方安全公告,包含漏洞机制、影响范围与修复方案;本次仅整理TS-2026-009条目,未涉及同批次的TS-2026-008 DoS漏洞。