Tailscale は、Linux ホスト上の Tailscale SSH で先頭にハイフンを含むユーザ名が getent(1) の引数に渡された結果としてフラグに解釈され、ACL 制限を迂回して root セッションを確立できる欠陥 TS-2026-009 を公表しました。例えばユーザ名 -i は --no-idn として扱われ、getent が root エントリから始まる passwd の全内容を出力し、Tailscale がそれを対話的 root シェル起動につなげてしまうといいます。修正は Tailscale 1.98.9 系に含まれ、同じくバンドルされた 4 件の追加 SSH 関連修正 (数値 UID 迂回、Unix ソケット転送のシンボリックリンク処理、Serve/Funnel の DoS、ACL grant の非公開ポート到達) も対応済みです。報告は Anthropic と Ada Logics のクレジット。

主なポイント

  • 影響: Tailscale SSH で ACL に反する root 権限セッションが確立可能
  • 契機: ユーザ名がコマンドライン引数として getent(1) にフラグ解釈される
  • 修正: Tailscale 1.98.9 で先頭ハイフンのユーザ名を拒否
  • 併せて数値 UID 迂回・ソケット転送のシンボリックリンク欠陥など計 5 件を修正
  • 報告者クレジット: Anthropic、Ada Logics

出典: Tailscale Security Bulletins