Test det selv: Du kan hacke Linux ved at trykke på backspace 28 gange

Trykker man på slet-tasten 28 gange i træk på en Linux-maskine, kan man slippe ind uden brugernavn og adgangskode.

Artikel top billede

En historie om, hvordan en Linux-computer kan hackes, hitter i disse timer stort på nettet og de sociale medier.

Det skyldes ikke mindst, at måden man udnytter sårbarheden på, ikke just hører til de mest avancerede. 

Det er et par sikkerhedsforskere fra Polytechnic University i Valencia, der står bag oplysningerne.

Sårbarheden findes i Grub2, der er bootloader i en række Linux-distributioner, blandt andet Ubuntu og Debian.

Ph.d. i datalogogi Hector Marco og assistant professor Ismael Ripoll skriver i en gennemgang, at sårbarheden gør det muligt for hackere at bypasse adgangskode-autentificeringen, så de efterfølgende kan overtage kontrollen med computeren.

"Grub2 er den bootloader, der anvendes i de fleste Linux-systemer, inklusiv i nogle embeddede systemer. Det resulterer i et uoverskueligt antal ramte enheder," lyder det blandt andet.

Tryk på backspace 28 gange

De to sikkerhedsforskere viser herefter, hvordan sårbarheden kan udnyttes i Debian 7.5.

Og faktisk er det ganske let selv at teste, om ens Linux-system også har sårbarheden, forklarer de to spanske sikkerhedseksperter.

"For hurtigt at teste, om dit system er sårbart, tryk backspace 28 gange, når Grub beder om dit brugernavn. Hvis din maskine genstarter, eller du får en rescue shell, er din Grub ramt."

Sårbarheden, der altså kun kan udnyttes, hvis en angriber har fysisk adgang til maskinen og trykker på slet-tasten 28 gange, findes i Grub-versioner fra 1.98 (december 2009) til 2.02 (december 2015).

Hele problemet her er, at man via Linux-systemets rescue shell kan logge ind uden brugernavn/password.

Herefter vil man eksempelvis kunne få adgang til data på maskinen eller foretage Denial of service-angreb og ødelægge data i systemet.

Der er udsendt en opdatering til Grub2, der lukker hullet, oplyser DK Cert, der også skriver, at der er udsendt rettelser til flere Linux-distributioner.

Test derfor, om dit system er sårbart - og installer opdateringen, hvis det er tilfældet.

Læs også:

Open source har sejret: Derfor deler it-giganterne nu deres kode

Læses lige nu

    Event: Computerworld Summit 2026 - København

    Digital transformation | København

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

    28. april 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    EG Danmark A/S har pr. 1. december 2025 ansat Søren Jermiin Olesen som Senior Product Manager. Han skal især beskæftige sig med finans- og debitorstyring i det offentlige med ansvar for økonomistyringssystemet EG ØS Indsigt. Han kommer fra en stilling som Product Manager hos KMD A/S. Han er uddannet Cand. oecon. Han har tidligere beskæftiget sig med økonomi bl.a. i Aarhus Kommune og været med til at udvikle NemØkonom før og efter salget til KMD. Nyt job

    Søren Jermiin Olesen

    EG Danmark A/S

    Idura har pr. 1. januar 2026 ansat Martin Ingolf Broberg, 43 år,  som webmaster. Han skal især beskæftige sig med at få idura.eu til at spille på alle digitale tangenter og sikre, at siden genererer nye leads. Han kommer fra en stilling som team lead hos Danmarks Radio. Han har tidligere beskæftiget sig med blandt andet at stifte og lede et analyseteam i DR med fokus på web og lyd. Nyt job
    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job