Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Un bug degli anni 90 porta all’accesso robot suo server TACACS+

Un bug degli anni 90 porta all’accesso robot suo server TACACS+

4 Ottobre 2026 09:31
In sintesi

I ricercatori hanno individuato una grave vulnerabilità nel server tac_plus, responsabile della gestione del protocollo TACACS+. La falla permette l'esecuzione di codice remoto prima dell'autenticazione, sfruttando un errore di formattazione delle stringhe. È già disponibile una patch correttiva (F4.0.4.32), ma le versioni archiviate rimangono a rischio. Si consiglia di aggiornare, limitare l'accesso alla porta TCP/49 e adottare chiavi segrete robuste, oltre a migrare verso soluzioni più sicure come TACACS+ su TLS 1.3.

I ricercatori hanno scoperto una vulnerabilità critica nel popolare server tac_plus, che gestisce il protocollo TACACS+ e verifica centralmente l’accesso amministrativo a router, switch e altre apparecchiature di rete.

La falla consente l’esecuzione di codice in remoto anche prima della verifica di login e password, e tac_plus, nella sua configurazione predefinita, viene eseguito con privilegi di root. È già stata rilasciata una patch correttiva.

Il problema non risiede nel protocollo TACACS+ in sé, bensì nel codice legacy del server tac_plus, che risale al Cisco Developer’s Kit open-source della metà degli anni ’90. TACACS+ opera su TCP, tipicamente sulla porta 49, e integra tre funzioni AAA (Accessibilità, Autorizzazione e Controllo). Il server verifica l’identità dell’amministratore, determina le azioni consentite e registra i comandi eseguiti. Compromettere un nodo di questo tipo è particolarmente pericoloso, poiché può essere utilizzato per gestire un gran numero di dispositivi di rete.

Advertising

L’errore rientra nella categoria delle vulnerabilità di formato delle stringhe. tac_plus inserisce il campo ricevuto dal client port nel messaggio di errore e poi passa la stringa risultante alla funzione di logging come formato di controllo, non come dati normali. Sequenze particolari all’interno dei dati di input possono indurre il processo a leggere o modificare la memoria, eseguendo in ultima analisi codice non autorizzato.

Sono sufficienti due pacchetti TACACS+ per penetrare nell’area vulnerabile. La prima richiesta AUTHEN/START valida preserva i dati controllati, mentre il secondo pacchetto, intenzionalmente corrotto, reindirizza il server verso un percorso di elaborazione errato.

Tuttavia, i ricercatori non affermano che qualsiasi accesso al protocollo TCP/49 porti automaticamente a una compromissione. Se tra client e server è configurata una chiave segreta condivisa, lunga e casuale, un attaccante deve ottenerla o indovinarla. Elttam ha valutato la gravità della vulnerabilità a 9,8 punti CVSS senza una chiave segreta efficace o con una chiave debole, e a 8,1 punti con una chiave lunga e casuale. Queste valutazioni sono opera dei ricercatori e non costituiscono ancora una valutazione CVE ufficiale.

La scarsa sicurezza crittografica del vecchio TACACS+ peggiora significativamente la situazione. I ricercatori hanno dimostrato che il server può restituire un messaggio prevedibile, trasformato utilizzando un segreto condiviso, prima dell’autenticazione. Ricevendo una di queste risposte, un attaccante può testare localmente varianti di chiavi deboli senza dover inviare ogni password al server. Il meccanismo di sicurezza TACACS+ è stato a lungo considerato insufficiente e, nel dicembre 2025, l’IETF ha definito TLS 1.3 come protocollo di trasporto moderno, abbandonando il vecchio schema di offuscamento.

Elttam ha testato un altro scenario in cui dati dannosi vengono trasmessi a un server TACACS+ tramite un dispositivo di rete affidabile. I ricercatori sono riusciti a riprodurre il comportamento in laboratorio con un nome utente eccessivamente lungo, ma non hanno testato la catena su apparecchiature commerciali di diversi produttori. Pertanto, la possibilità di attaccare un server tramite un modulo di accesso accessibile via Internet dipende dalla specifica implementazione del client TACACS+ e non dovrebbe ancora essere considerata un metodo di sfruttamento universale.

Advertising

Il codice vulnerabile è presente nelle versioni di Shrubbery Networks tac_plus fino alla F4.0.4.31 inclusa. Il 21 settembre, gli sviluppatori hanno rilasciato la F4.0.4.32 , che ha corretto entrambi gli errori di formato delle stringhe. Anche la fork di Facebook F4.0.4.28-7fb contiene la sezione vulnerabile principale, ma il suo repository è stato archiviato nell’agosto 2025 e non sono previsti aggiornamenti. Elttam avverte inoltre di un numero imprecisato di build derivate e versioni incorporate basate su codice Cisco più vecchio.

Il team Cisco PSIRT ha informato i ricercatori che gli attuali prodotti Cisco non utilizzano versioni vulnerabili del codice e non sono interessati dal problema. Al momento della pubblicazione, non è ancora stato assegnato un codice CVE. Non vi è inoltre alcuna conferma pubblica dello sfruttamento di questa nuova vulnerabilità in attacchi reali.

L’interesse degli hacker per l’infrastruttura TACACS+ va ben oltre la teoria. Gli operatori di Salt Typhoon legati alla Cina , hanno intercettato il traffico TACACS+ su router compromessi, estratto segreti condivisi dalle configurazioni e modificato i parametri AAA per ulteriori intrusioni nella rete. Questi attacchi non hanno sfruttato la nuova vulnerabilità tac_plus, ma dimostrano l’importanza dei sistemi di autenticazione centralizzati per il cyberspionaggio.

Nell’agosto del 2026, i ricercatori hanno anche descritto la campagna Fire Ant , i cui partecipanti si erano già infiltrati direttamente nei processi di tac_plus. Il malware kit TacTap ha iniettato una libreria nel server, intercettato le sessioni di autenticazione e raccolto le credenziali di amministratore. I ricercatori non hanno stabilito una connessione tra Fire Ant, Salt Typhoon e il nuovo bug di tac_plus.

Si consiglia agli amministratori di Shrubbery tac_plus di aggiornare alla versione F4.0.4.32. La versione derivata dall’archivio di Facebook e altre build derivate richiederanno una patch personalizzata o la migrazione a un’implementazione supportata. Fino all’aggiornamento, i ricercatori raccomandano di limitare l’accesso TCP/49 agli indirizzi di apparecchiature di rete affidabili e di utilizzare una chiave segreta condivisa lunga, casuale e univoca. A lungo termine, è più sicuro migrare a TACACS+ su TLS 1.3, poiché il vecchio meccanismo di protezione del traffico non soddisfa più i moderni requisiti di sicurezza.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Carolina Vivianti 300x300
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance