В демоне аутентификации tac_plus обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнить произвольный код с привилегиями root. Учётные данные для этого не требуются: атака возможна до прохождения проверки подлинности. Базовая оценка по CVSS 3.1 равна 10 из 10, столько же даёт устаревшая шкала CVSS 2.0. Речь идёт о программном обеспечении Shrubbery Networks, которое многие организации ставят на серверы для централизованной проверки доступа к сетевому оборудованию.
Детали уязвимости
Причина уязвимости - недостатки в механизме обработки строк форматирования. Так называют шаблоны, в которые программа подставляет данные извне. Если пришедший из сети текст попадает в такой шаблон без проверки, программа начинает воспринимать его как собственные инструкции. Подобная ошибка классифицируется как неконтролируемая форматная строка, или CWE-134. В результате злоумышленник получает возможность не просто прочитать лишние сведения, а выполнить собственный код в контексте атакуемого процесса. Поскольку демон работает с максимальными правами, чужой код тоже получает права root.
По вектору CVSS 3.1 атака идёт по сети, не требует привилегий и не нуждается в действиях пользователя. Сложность эксплуатации оценивается как низкая, а влияние на конфиденциальность, целостность и доступность данных - как высокое. Идентификатор уязвимости в Банке данных угроз безопасности информации - BDU:2026-15495. Производитель подтвердил проблему, а исправление уже вышло.
Протокол TACACS+ применяется для централизованной аутентификации, авторизации и учёта действий администраторов. Проще говоря, он решает, кому и что разрешено делать с сетевым оборудованием. Через него проходят запросы от коммутаторов, маршрутизаторов, межсетевых экранов и точек доступа. Такой сервер часто становится единой точкой входа в инфраструктуру оператора связи, промышленного предприятия, банка или государственного учреждения. Поэтому компрометация tac_plus означает потенциальный контроль над всей сетью, а не над одним устройством.
Затронуты версии до F4.0.4.32. Платформы и операционные системы в описании уязвимости пока уточняются, поскольку демон собирают под разные среды. Уязвимость относится к классу уязвимостей кода, а способ эксплуатации описан как манипулирование структурами данных. Сведения о наличии готового эксплойта в открытых источниках уточняются. Однако исследование, опубликованное специалистами компании Elttam, показывает практическую достижимость подобной атаки на сети, построенные вокруг TACACS+.
Что даёт злоумышленнику успешная эксплуатация, понять несложно. Сервер аутентификации хранит сведения об учётных записях и правилах доступа. Через него можно создавать новых пользователей, менять политики и выдавать расширенные полномочия. Кроме того, с правами root злоумышленник способен развернуть на узле программы удалённого доступа, закрепиться в системе и перейти к боковому перемещению по внутренней сети. В некоторых конфигурациях такие серверы связаны с системами управления конфигурациями, что расширяет зону риска на сотни устройств одновременно.
Помимо прямого ущерба, важен и организационный эффект. Если сервер проверки подлинности выведен из строя, администраторы теряют возможность штатно подключаться к оборудованию. Восстановление доступа требует ручного вмешательства, а в крупных сетях это занимает часы. Поэтому уязвимость затрагивает не только защищённость, но и непрерывность работы инфраструктуры. Показательно, что проблема находится в компоненте, который по определению отвечает за доверие: именно ему сеть передаёт решение о допуске администратора. Ошибка в таком месте подрывает саму основу разграничения прав.
Производитель предлагает обновить программное обеспечение до версии F4.0.4.32 или более поздней. Организациям стоит сверить установленные сборки tac_plus с этим требованием и не откладывать обновление. Если немедленная установка невозможна, разумно ограничить сетевой доступ к серверу аутентификации: оставить только те подсети и узлы, которым он действительно нужен. Полезно также сегментировать сервер в отдельном сегменте сети и не размещать рядом другие критичные службы. Такой шаг не закрывает уязвимость, но снижает вероятность её использования до момента обновления.
Стоит проверить журналы сервера за последние недели. Необычные запросы, обращения с нетипичных адресов и попытки подключения вне регламентного окна заслуживают разбора. Признаки компрометации могут выглядеть скромно: новая учётная запись, изменённая политика доступа, странная задача в планировщике. Чем раньше такие следы обнаружатся, тем дешевле обойдётся реакция. Если есть подозрение на взлом, недостаточно просто обновиться: потребуется сменить учётные данные администраторов, проверить конфигурации сетевых устройств и убедиться, что в них не появилось лишних правил.
История с tac_plus продолжает линию последних лет. Инфраструктурные сервисы, которые обеспечивают доверие внутри сети, всё чаще оказываются целью атакующих. Их ошибки дают максимальный эффект при минимальных усилиях, ведь одна уязвимость открывает путь к сотням устройств. Обработка строк форматирования относится к давно известным классам ошибок, и появление такой уязвимости в зрелом продукте напоминает о простой вещи. Безопасность периметра мало что значит, если внутренний сервер аутентификации допускает выполнение чужого кода до входа в систему.
Ссылки
- https://bdu.fstec.ru/vul/2026-15495
- https://shrubbery.net/pub/tac_plus/
- https://mallory.ai/stories/01a0cc06-bc07-726b-a023-688642293f9c
- https://www.elttam.com/blog/att-cking-tacacs-to-pwn-your-network-via-a-pre-auth-rce#conclusion