Tailscale SSH의 인자 처리 결함으로 ACL을 우회해 root 접근 허용
TS-2026-009: Insecure argument handling in Tailscale SSH permitted root access

Tailscale이 보안 게시판 TS-2026-009를 통해 Tailscale SSH의 심각한 취약점을 공개했습니다. 이 버그는 사용자 이름 앞에 대시(-)가 붙은 경우, Linux에서 getent(1) 명령에 플래그로 해석되어 'root' 사용자 세션을 열 수 있었습니다. 예를 들어, '-i'라는 사용자 이름으로 접속하면 getent가 전체 passwd 파일을 출력하고, Tailscale이 root 셸을 시작했습니다. 이는 ACL의 'autogroup:nonroot' 제한을 우회하는 것이었습니다. Tailscale 1.98.9 이상에서 수정되었으며, 이제 대시로 시작하는 사용자 이름을 거부합니다. 이 취약점은 Anthropic과 Ada Logics가 보고했습니다.
구체적으로, 사용자가 '-i'라는 사용자 이름으로 접속하면 이는 '--no-idn'으로 해석되어 getent가 root 사용자부터 시작하는 전체 passwd 파일 내용을 출력하게 되고, Tailscale이 대화형 root 세션을 열게 됩니다.