Test det selv: Du kan hacke Linux ved at trykke på backspace 28 gange

Trykker man på slet-tasten 28 gange i træk på en Linux-maskine, kan man slippe ind uden brugernavn og adgangskode.

Artikel top billede

En historie om, hvordan en Linux-computer kan hackes, hitter i disse timer stort på nettet og de sociale medier.

Det skyldes ikke mindst, at måden man udnytter sårbarheden på, ikke just hører til de mest avancerede. 

Det er et par sikkerhedsforskere fra Polytechnic University i Valencia, der står bag oplysningerne.

Sårbarheden findes i Grub2, der er bootloader i en række Linux-distributioner, blandt andet Ubuntu og Debian.

Ph.d. i datalogogi Hector Marco og assistant professor Ismael Ripoll skriver i en gennemgang, at sårbarheden gør det muligt for hackere at bypasse adgangskode-autentificeringen, så de efterfølgende kan overtage kontrollen med computeren.

"Grub2 er den bootloader, der anvendes i de fleste Linux-systemer, inklusiv i nogle embeddede systemer. Det resulterer i et uoverskueligt antal ramte enheder," lyder det blandt andet.

Tryk på backspace 28 gange

De to sikkerhedsforskere viser herefter, hvordan sårbarheden kan udnyttes i Debian 7.5.

Og faktisk er det ganske let selv at teste, om ens Linux-system også har sårbarheden, forklarer de to spanske sikkerhedseksperter.

"For hurtigt at teste, om dit system er sårbart, tryk backspace 28 gange, når Grub beder om dit brugernavn. Hvis din maskine genstarter, eller du får en rescue shell, er din Grub ramt."

Sårbarheden, der altså kun kan udnyttes, hvis en angriber har fysisk adgang til maskinen og trykker på slet-tasten 28 gange, findes i Grub-versioner fra 1.98 (december 2009) til 2.02 (december 2015).

Hele problemet her er, at man via Linux-systemets rescue shell kan logge ind uden brugernavn/password.

Herefter vil man eksempelvis kunne få adgang til data på maskinen eller foretage Denial of service-angreb og ødelægge data i systemet.

Der er udsendt en opdatering til Grub2, der lukker hullet, oplyser DK Cert, der også skriver, at der er udsendt rettelser til flere Linux-distributioner.

Test derfor, om dit system er sårbart - og installer opdateringen, hvis det er tilfældet.

Læs også:

Open source har sejret: Derfor deler it-giganterne nu deres kode

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

    Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

    Infrastruktur | Frederiksberg

    Roundtable: Suverænitet, risk management og resiliens i en urolig verden

    Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

    Honey Arora

    Immeo

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen

    Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

    Boris Sudar

    Renewtech ApS

    Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

    Jouni Salo

    Renewtech ApS