Tailscale corrige dos vulnerabilidades críticas en Serve, Funnel y SSH

Fuentes: Tailscale patches denial-of-service and SSH root escalation flaws

Tailscale ha publicado dos boletines de seguridad, TS-2026-008 y TS-2026-009, que corrigen vulnerabilidades en sus funciones Serve, Funnel y SSH. Ambos fallos ya están resueltos en la versión 1.98.9 o posterior, a la que se recomienda actualizar de inmediato.

La primera vulnerabilidad afecta a Tailscale Serve y Tailscale Funnel. El proxy HTTP que reenvía las peticiones entrantes a servicios locales resolvía la ruta solicitada ascendiendo directorio a directorio hasta llegar a la raíz /. Cuando la petición no comenzaba con /, el recorrido no terminaba nunca y, al no existir un tiempo máximo de espera, el bucle bloqueaba un núcleo de la CPU al 100 % de forma indefinida. En el caso de Serve, cualquier par dentro de la tailnet con acceso al nodo podía explotar el fallo; en Funnel, cualquier equipo sin autenticar en Internet.

La segunda vulnerabilidad afecta a Tailscale SSH en sistemas Linux. El servicio aceptaba nombres de usuario que comenzaban con el carácter -, que se transmitían como argumentos a la utilidad getent. Un usuario que se conectara con el nombre -i provocaba que getent interpretara la cadena como la opción --no-idn y volcara el contenido completo del fichero de contraseñas, incluido el usuario root. Tailscale utilizaba después esa entrada para abrir una sesión interactiva como root, eludiendo las restricciones de las ACL que empleaban el grupo autogroup:nonroot.

Tailscale ha agradecido a Anthropic y a Ada Logics la notificación de ambas incidencias. La compañía insta a actualizar a 1.98.9 o superior a todos los usuarios de Serve, Funnel y SSH.