TGViewer
VP Cybersecurity Brief VP Cybersecurity Brief @vpcbrief · 638 subscribers
Post #1377 120
Компания ELTTAM в январе 2026 нашла уязвимость в популярном протоколе аутентификации для сетевых устройств TACACS+. Особенно протокол популярен в больших сетях, например облаков, и операторах связи.
По их оценке это уязвимость 9.8 по шкале CVSS 3.1.
Cisco заявила, что их устройства уязвимости не подвержены. А открытая Cisco в 90-ые часть протокола поддерживалась в 2 ветках Shrubbery Networks и авторов Meta*.
Meta заявила, что их версия более не поддерживается. Shrubbery Networks выпустили 21.09.2026 патч F4.0.4.32 .
Есть индикаторы фактического использования данной уязвимости.

Долгоросрочно самым верным способом устранения уязвимости является переход на TACACS over TLS 1.3 (RFC 9887).

Из срочных мер:
1. Анализ фактического использования вашими устройствами этого протокола .
2. Выяснение чью реализацию вы используете. Вплоть до попыток самостоятельной эксплуатации собственных устройств.
3. Если Shrubbery Networks - то оценить возможность патчинга на основании рекомендаций вашего вендора.
4. Если CISCO, то запланировать явное подтверждение отсутствия уязвимости (запрос в вендора и попыттки самостоятельной эксплуатации собственных устройств).
5. Если Meta* - совместно с вендором запланировать миграцию на другую ветку.

Полезные компенсирующие меры которые следует реализовать в любом случае:
1. Убедитесь что порт 49/TCP (порт TACACS+ по умолчанию) доступен только с ваших сетевых устройств.
2. В качестве Shared secret вы используете не словарное слово, а что то с высокой энтропией.

* Мета - признана экстремистской организацией и запрещена в РФ.
Elttam ATT&CKing TACACS+ to Pwn Your Network via a Pre-Auth RCE - elttam Details a pre-auth format string vulnerability in tac_plus, a popular daemon implementing TACACS+ for network device management, and the shared secret oracle that makes it a practical RCE chain.
More from @vpcbrief
  1. Sep 25, 2026📣 Теперь публично. Запускаем соревнование ИИ-агентов по расследование инцидентов ИБ BlueS…
  2. Sep 25, 2026В новом 154-м релизе Chrome среди прочего есть 2 важных изменения: 1. Установка сайта, вкл…
  3. Sep 24, 2026Часть наших читателей уже начала над нами посмеиваться в том духе, что мы теперь не WTF_HR…
  4. Sep 23, 2026Вышел ежегодный отчет регулятора EC по ландшафту угроз в 2025 году- ENISA Threat Landscape…
  5. Sep 23, 2026Криптографический долг: почему бизнесу уже сейчас нужно готовиться к квантовой эпохе Компа…
  6. Sep 23, 2026По оценке Microsoft за Q2 2026 проникновение ИИ в экономику России находится на уровне Кир…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →